
AI编程工具能替你读项目、装依赖、跑命令,也意味着恶意代码一旦混进可信项目,可能比过去更快接触到密码、密钥和公司系统。
发生了什么
微软至少70个托管在GitHub上的开源项目一度被禁用。
据TechCrunch报道,攻击者疑似入侵了一批微软开源项目,并向代码中植入用于窃取密码和敏感凭证的恶意程序。受影响项目中有不少与Azure云服务、开发工具以及AI编程工作流相关,可能被Claude Code、Gemini CLI和VS Code等工具读取或调用。
微软随后确认,调查期间暂时移除了一些代码仓库。部分项目经过审查已经恢复,另一些仍处于下线状态。微软还通知了少量可能下载过相关内容的客户。
目前没有公开数据说明究竟有多少人安装了受影响代码,也不能据此说Claude Code或VS Code本身被黑。真正出问题的是它们可能接触到的开源供应链。
为什么这件事很重要
第一,AI编程把“阅读代码”变成了“替你执行代码”。
过去下载一个陌生项目,开发者通常会先看文档、检查脚本,再决定是否运行。现在很多人会直接告诉AI:“帮我把这个项目跑起来”“把缺少的依赖装好”“按照仓库说明完成配置”。
这让开发更快,也缩短了人类检查代码的时间。
当项目本身可信时,AI可以替你完成大量机械操作;但如果仓库、安装包或扩展被植入恶意程序,AI也可能非常高效地替攻击者执行下一步。它会读取配置文件、调用终端、访问环境变量,甚至接触本地保存的云服务密钥。
风险不来自AI突然产生恶意,而来自它认真执行了一个已经被污染的任务。
第二,黑客盯上的不是一串普通密码,而是开发者手里的“万能钥匙”。
开发电脑通常保存着GitHub令牌、云服务凭证、数据库连接信息、软件签名证书和API密钥。拿到其中任何一种,攻击者都可能继续进入其他项目,把攻击扩散到更多团队和用户。
这类攻击被称为软件供应链攻击。攻击者不必逐个入侵最终用户,只要污染大家信任的上游项目,就有机会借助正常的下载、更新和安装流程传播。
安全机构Cloudsmith和OpenSourceMalware最早发现了相关异常。公开报道显示,这次事件可能与此前针对开源生态的攻击活动有关,而且微软部分项目在5月已经出现过类似问题。
这也是最令人警惕的地方:大公司的项目名、GitHub上的公开仓库和看起来正常的安装说明,都不能自动等于安全。
第三,AI工具正在扩大一次供应链攻击的执行半径。
一个传统开发者也许只会运行自己理解的几条命令;AI编程工具则可以在几分钟内遍历整个项目、安装多个组件、执行测试脚本并自动修复错误。
便利性越强,工具接触的系统范围就越大。
如果AI拥有读取全部项目文件、执行任意终端命令和联网下载依赖的权限,一段隐藏得足够好的恶意代码就可能在用户没有认真查看的情况下运行。
这并不意味着应该停用AI编程,而是意味着权限设计必须跟上。AI助手不应该默认拿到整台电脑和所有账户的访问权。
行业怎么看
微软的处理方式是先下线可疑仓库,再逐步恢复通过审查的项目。公司表示调查仍在继续,部分仓库可能继续保持离线。
安全研究人员更关注长期问题。开源生态依靠大量自动化构建、软件包更新和第三方依赖运转,只要其中一个维护账户被盗,攻击者就可能把恶意代码包装成一次普通升级。
开发者社区的讨论则集中在AI工具权限上。很多人认为,AI助手不应在没有确认的情况下运行安装脚本,企业也应该把开发环境与生产凭证隔离。否则“让AI帮我跑一下”可能成为新的高风险操作。
需要强调的是,目前报道没有证明Claude Code、Gemini CLI或VS Code自身存在同一个漏洞。它们出现在报道中,是因为受污染项目可能通过这些工具被打开和执行。
对你有什么影响
如果你最近没有下载微软相关开源项目,也不使用AI编程工具,不必恐慌。
但如果你习惯让AI自动克隆项目、安装依赖和运行脚本,可以马上做5件事:
第一,检查最近一周下载和运行过的陌生仓库,尤其是Azure、自动化脚本和AI开发相关项目。
第二,查看GitHub令牌、云服务密钥和API密钥的近期使用记录。发现异常登录或调用后,立即撤销并重新生成。
第三,不要把生产环境密钥长期放在普通项目目录或明文配置文件里。开发、测试和生产账户应使用不同凭证。
第四,给AI编程工具最小权限。涉及安装软件、修改系统配置、读取密钥和执行外部脚本时,保留人工确认。
第五,从官方仓库和官方发布页下载工具,不要仅凭搜索结果、聊天回复或陌生教程中的链接安装。
最简单的判断标准是:如果这条命令由一个陌生人发给你,你会不会直接运行?如果不会,也不应因为它出现在AI对话框里就自动放心。
接下来会怎样AI编程工具接下来会越来越像一个真正的电脑操作员,而不只是代码补全工具。它们能完成的动作越多,软件供应链、权限隔离和操作审计就越重要。
未来更成熟的产品应该默认在沙箱中运行陌生项目,对高风险命令单独确认,清楚展示AI读取了哪些文件、调用了哪些网络地址,并允许用户快速撤销凭证。
这次微软项目被下架,是一次很具体的提醒:AI提高了写代码的速度,也提高了错误操作和恶意代码扩散的速度。
我们真正需要的不是少用AI,而是别把“自动化”误认为“已经有人检查过”。
资料来源:TechCrunch、SC Media、微软公开回应及开发者社区讨论。受影响项目和调查结论仍可能更新,请以微软与GitHub后续公告为准。
觉得有用?点个「在看」。我们每天追踪AI前沿,帮你把信息差变成竞争力。
夜雨聆风