開發生態
Mandiant 揭露 AI 程式開發助手遭劫持事件,Shai-Hulud 蠕蟲擴散至約百個內部儲存庫
iThome單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據 Mandiant 揭露,一家未具名 SaaS 業者的 AI 程式開發助手工作階段(session)遭劫持,導致 Shai-Hulud 蠕蟲擴散至約 100 個內部程式碼儲存庫。調查指出,攻擊者利用遭劫持的工作階段,使 AI 助手建議開發人員安裝受污染的外部 PyPI 套件。開發人員接受建議後,攻擊者藉此安裝資訊竊取程式並擷取 GitHub OAuth 權杖,隨後部署可自行擴散的 Shai-Hulud 蠕蟲,自動竊取機密資訊與專有原始碼。此外,攻擊者還污染了受害企業官方命名空間內的套件,導致另一名拉取該套件的員工遭到二次感染。Mandiant 建議企業勿直接信任 AI 助手推薦的相依套件,應避免擴充套件直接存取 API 金鑰及長效 OAuth 權杖,並改由內部儲存庫控管套件來源。
讀原始報導