Microsoft 开源供应链攻击:Miasma 蠕虫针对 AI 编程工具

Microsoft 在凭据窃取漏洞后禁用部分仓库

Microsoft 已暂时禁用了 GitHub 上的至少 70 个开源项目,以缓解一场向其代码中注入密码窃取恶意软件的供应链攻击。此次漏洞专门针对使用 AI 驱动编程工具的开发者,包括 Claude Code、Gemini 的命令行界面以及 VS Code。

根据安全公司 Cloudsmith 和 OpenSourceMalware 的说法,该恶意软件旨在当用户在 AI 编程应用中打开受损工具时窃取密码和敏感凭据。Microsoft 已确认移除了这些仓库,并表示在审查后,部分仓库已恢复,而其他仓库仍处于离线状态。该公司已通知了可能下载了受影响内容的少量客户。

Miasma 蠕虫与攻击向量

安全研究人员已将此次事件识别为涉及 "Miasma 蠕虫" 的更广泛活动的一部分。这种攻击的特点是专注于 AI 编程代理(agents)以及软件开发生命周期的自动化。

受影响的基础设施

  • GitHub Repositories: 至少 70 个 Microsoft 拥有的项目因与恶意内容相关的服务条款违规而被禁用。
  • Homebrew: homebrew-functions tap 也被识别为受影响的向量。
  • Azure Ecosystem: 许多受影响的项目与 Microsoft Azure 及用于云开发的工具相关。

攻击机制

技术分析表明,该恶意软件利用了混淆文件和配置,旨在由 AI 编程助手自动执行。这使得攻击者能够通过针对 AI 代理与仓库交互的自动化方式,绕过传统的代码手动审查过程。

循环漏洞与 "再次入侵"

此次事件标志着 Microsoft 开源项目在短时间内发生的第二次重大漏洞。2026 年 5 月中旬,"Durable Task" 项目遭到了入侵。OpenSourceMalware 已将当前的事件分类为 Durable Task 项目的 "再次入侵",这表明最初对威胁行为者的清除可能并不彻底,或者发生了使用类似向量的新且截然不同的入侵。

社区分析与安全影响

Hacker News 上的行业专家和开发者们强调了由代理化开发(agentic development)的兴起而加剧的几种系统性风险:

RBAC 与沙箱隔离的削弱

一些观察者认为,随着开发者越来越多地使用 AI 助手在多个不相关的项目之间同时工作,传统的基于角色的访问控制(RBAC)模型正在失效。

"供应链问题的风险在企业中已大幅增加... 现在在许多地方,编码员和经理们都在鼓励在自己的设备上直接进行尝试(vibe stuff)。"

Token 管理风险

对于使用 "经典" 个人访问令牌(PATs)而非细粒度令牌(fine-grained tokens)的问题存在显著担忧。批评者认为,向 AI 代理授予广泛的令牌会增加漏洞的爆炸半径,因为单个被入侵的令牌可以提供对多个组织和仓库的的访问权限。

缓解建议

为了限制此类供应链攻击的影响,安全从业人员建议如下:

  • Sandboxing: 避免直接在宿主机上运行 npm installpip install,而是使用隔离的沙箱环境。
  • Strict SBOMs: 维护严格的软件物料清单(SBOM)。
  • Release Age Policies: 实施要求发布版本在被采用到生产环境之前必须满足最小发布时长(age)的政策,以便为社区检测恶意软件留出时间。

Sources