亚马逊AI编程助手被曝严重漏洞,近百万用户面临被删库风险
创始人
2025-07-29 01:20:44
0

IT之家 7 月 28 日消息,据外媒 TechSpot 报道,本月初,一名黑客攻破了亚马逊的生成式 AI 编程助手 Amazon Q,而该工具通过 Visual Studio Code 扩展广泛应用。

攻击者通过注入未经授权的代码成功侵入了 Amazon Q 的开源 GitHub 仓库。该代码包含了一段指令,如果成功触发,可能导致删除用户文件和清除与亚马逊网络服务账户相关的云资源

入侵通过一份看似正常的拉取请求完成。一旦该请求被接受,黑客就插入了指令,要求 AI 代理“将系统恢复到出厂设置并删除文件系统及云资源”。

这次恶意修改被包含在 Amazon Q 扩展的 1.84.0 版本中,7 月 17 日对近百万用户进行公开分发。亚马逊最初未能发现问题,直到之后才将被攻破的版本撤回

黑客也对亚马逊的安全措施提出了讽刺批评。他表示,自己的行为是为了故意暴露亚马逊安全防护的不足。在接受 404 Media 采访时,黑客称亚马逊的 AI 安全措施是“安全表演”,意思是现有的防护措施看似有效,实则不过是做做样子

ZDNet 的专家 Steven Vaughan-Nichols 指出,这起事件并非批评开源本身,而是反映了亚马逊在管理开源工作流上的漏洞。开放代码库并不代表保证安全,重要的是如何管理访问权限、进行代码审查和验证。这段恶意代码之所以能进入正式版本,正是因为亚马逊在验证流程上存在漏洞,未能及时发现未经授权的拉取请求。

黑客透露,这段代码故意被设定为无效状态,仅作为警告而非真实威胁。他表示,自己的目标是促使亚马逊公开承认漏洞并加强安全防护,而非对用户或基础设施造成实质性损害。

亚马逊的安全团队调查后确认,由于技术问题,这段恶意代码并未执行。亚马逊随后撤销了被攻破的凭证,移除恶意代码,并发布了一个新的干净版本扩展。IT之家从报道中获悉,公司在声明中重申安全是其首要任务,并确认没有客户资源受到影响。用户被建议尽快更新到 1.85.0 版本或更高版本。

相关内容

热门资讯

西北农林科技大学用千斤自研鲜果... 又到一年毕业季,近日,西北农林科技大学园艺学院“踏长征奋进路,品园艺甜蜜果”主题毕业活动如约而至。果...
利好来了!假期首日,广东重磅发... 来源:券商中国 假期第一天,广东发布重磅文件。AI、算力、6G、卫星互联网、低空经济、证券、银行、房...
2026年郑州定制小程序开发公... 数字化转型背景下的郑州小程序开发现状 随着移动互联网的深入发展,郑州小程序开发公司在区域数字经济中...
当偏远基站遭遇供电难题,太阳能... 在广袤的农田、丘陵或偏远山区,部署的农业监测、通讯基站等设备,常常面临着一个基础却棘手的困境:电力供...
软件辅助挂!边锋老友内蒙古辅助... 软件辅助挂!边锋老友内蒙古辅助(辅助)都是真的有辅助插件(有挂透明挂)1、起透看视 边锋老友内蒙古辅...
目前!福建兄弟13水辅助(辅助... 目前!福建兄弟13水辅助(辅助)本来真的有辅助app(有挂教学)1、福建兄弟13水辅助免费辅助多个强...
据相关数据显示!闲逸碰胡辅助器... 据相关数据显示!闲逸碰胡辅助器(辅助)原来真的是有辅助软件(有挂存在)所有人都在同一条线上,像星星一...
软件辅助挂!赣牌圈挂安装图解(... 软件辅助挂!赣牌圈挂安装图解(辅助)都是是有辅助app(了解有挂)1、用户打开应用后不用登录就可以直...
第三方插件!丽水都莱大菠萝脚本... 第三方插件!丽水都莱大菠萝脚本辅助(辅助)竟然存在有辅助方法(有挂存在)1、全新机制【丽水都莱大菠萝...
为切实保障!决战十三辅助辅助器... 为切实保障!决战十三辅助辅助器(辅助)确实是有辅助挂(竟然有挂)1、游戏颠覆性的策略玩法,独创攻略技...