微软旗下知名开发者平台GitHub证实遭到黑客攻击,攻击者从约3800个内部代码仓库中窃取了数据。
这家代码托管与共享巨头在X平台的系列帖子中表示,目前"没有证据显示存储在GitHub内部仓库之外的客户信息受到影响",但同时指出调查仍在进行中。GitHub表示,已"检测并遏制了一起涉及员工设备的安全事件,起因是一个被植入恶意代码的VS Code扩展",此处提及的是Visual Studio Code的一款插件——VS Code是开发者日常编程中广泛使用的代码编辑器。
黑客越来越频繁地将热门开源项目作为攻击目标,其中包括各类代码编辑扩展,目的是借此入侵开发者的计算机及其相关项目。攻击热门项目能让黑客同时获得大量计算机的访问权限,从而成倍放大攻击的危害范围。
GitHub未披露被攻陷的具体扩展名称。
据The Record和Bleeping Computer报道,一个名为TeamPCP的黑客组织已声称对此次GitHub数据泄露事件负责,并在一个网络犯罪论坛上出售所窃取的数据。
GitHub未立即回应有关此事件的置评请求,也未回答是否已收到黑客任何通信(例如赎金要求)等相关问题。
TeamPCP此前曾声称对欧盟委员会的一次数据泄露事件负责,该事件导致欧盟执行机构超过90GB的云存储数据遭到窃取。黑客是在早先入侵漏洞扫描工具Trivy期间窃取了欧盟委员会的云访问密钥,并通过向Trivy的下游用户推送信息窃取恶意软件实施攻击。
OpenAI近期也遭遇了一起类似但独立的攻击事件——黑客入侵了网页开发者常用平台TanStack,通过推送含有恶意代码的更新包,窃取了用户的密码和Token。
Q&A
Q1:GitHub这次数据泄露事件是怎么发生的?
A:此次攻击源于一个被植入恶意代码的VS Code扩展插件。黑客通过该扩展入侵了一名GitHub员工的设备,进而访问并窃取了约3800个内部代码仓库中的数据。GitHub表示已检测并遏制了此次入侵,目前尚无证据显示存储在内部仓库之外的客户信息受到影响,但调查仍在持续进行中。
Q2:TeamPCP是什么黑客组织?他们此前还做过哪些攻击?
A:TeamPCP是一个黑客组织,已公开声称对此次GitHub数据泄露事件负责,并在网络犯罪论坛上出售所盗数据。该组织此前还声称对欧盟委员会的数据泄露事件负责,当时通过入侵漏洞扫描工具Trivy,植入恶意软件并窃取了欧盟委员会的云访问密钥,最终盗取超过90GB的数据。
Q3:开发者应该如何防范VS Code扩展带来的安全风险?
A:文章指出,黑客越来越多地将热门开源项目和代码编辑扩展作为攻击入口,通过在插件中植入恶意代码来入侵开发者设备。开发者应谨慎安装来源不明的扩展插件,优先选择官方认证或广泛审查过的插件,并保持开发工具和扩展的及时更新,同时关注所使用工具的安全公告。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。