AI在线 AI在线

​亚马逊 AI 编程助手Amazon Q遭黑客攻击:近百万用户面临风险

近期,亚马逊的生成式人工智能编程助手 Amazon Q 遭遇了一次重大的安全事件,黑客成功入侵了其通过 Visual Studio Code 扩展程序广泛使用的系统。 这一事件暴露了在软件开发过程中,将人工智能工具集成时存在的严重安全缺陷,开发者社区对此应引起深刻反思。 图源备注:图片由AI生成,图片授权服务商Midjourney据了解,攻击者通过一个看似正常的拉取请求,将未经授权的代码注入到了 Amazon Q 的开源 GitHub 存储库中。

近期,亚马逊的生成式人工智能编程助手 Amazon Q 遭遇了一次重大的安全事件,黑客成功入侵了其通过 Visual Studio Code 扩展程序广泛使用的系统。这一事件暴露了在软件开发过程中,将人工智能工具集成时存在的严重安全缺陷,开发者社区对此应引起深刻反思。

机器人上班打字1

图源备注:图片由AI生成,图片授权服务商Midjourney

据了解,攻击者通过一个看似正常的拉取请求,将未经授权的代码注入到了 Amazon Q 的开源 GitHub 存储库中。这段恶意代码中包含了指令,如果被成功触发,可能会导致用户文件被删除,以及清空与 Amazon Web Services 帐户相关的云资源。此次攻击是在7月17日发布的 Amazon Q 扩展程序1.84.0版本中被发现,该版本已向近百万用户公开发布。

亚马逊在首次入侵时并未立即发现问题,后续才将受影响版本下架。然而,该公司并未对此事件发布公开声明,这一决定引起了许多安全专家和开发者的质疑,大家对透明度问题表示担忧。对此,Duckbill Group 的首席云计算经济学家 Corey Quinn 在社交平台上批评称,这种做法并不算是 “快速反应”,而是让陌生人制定了公司的发展路线图。

更为离谱的是,造成此次入侵的黑客公开嘲笑亚马逊的安全措施,称其 “安全剧场”,暗示现有的防御机制只是表面功夫,并无实质效果。技术专家 Steven Vaughan-Nichols 指出,这一事件更像是对亚马逊如何管理其开源工作流程的反思,开放代码库本身并不能保证安全,关键在于如何处理访问控制和代码审查。

黑客表示,植入的代码其实是故意设计为无害,以发出警告促使亚马逊承认其漏洞并改进安全措施。亚马逊的安全团队经过调查后认为,由于技术错误,该恶意代码未能按照预期执行。该公司随后撤回了被盗用的凭证,删除了恶意代码,并发布了全新、干净的扩展程序版本。亚马逊在声明中强调安全是首要任务,并确认没有客户资源受到影响,建议用户及时更新至1.85.0或更高版本。

此事件警示大家,在将人工智能代理纳入开发工作流程时,必须重视代码审查和存储库管理,以降低潜在风险。

划重点:

🔒 攻击者通过拉取请求入侵 Amazon Q,可能导致用户文件删除。

🚨 亚马逊初步未能发现问题,随后下架受影响版本,引发安全专家质疑。

⚠️ 黑客称其行为是为了揭露亚马逊安全不足,最终未造成实际损害。

相关资讯

恶意邮件竟能致 macOS/iOS 瞬间瘫痪!阿里安全研究揭示新漏洞风险

近日,阿里安全团队与美国印第安纳大学伯明顿分校合作,揭示了一种新的安全威胁:只需一封恶意邮件,就能让 macOS 和 iOS 系统瞬间死机!这一研究成果的基础是畸形的 X.509证书,这种证书被攻击者利用,能够在密码算法库中触发拒绝服务(DoS)漏洞。 X.509证书是互联网世界中验证身份和保护数据安全的关键工具。 它们被用作 “身份证”,由可信的机构颁发,用于确保通信双方的身份真实且信息传输安全。
7/31/2025 6:21:55 PM
AI在线

亚马逊 CEO 安迪・贾西:AI 助手 Amazon Q 可节省约 4500 个开发人员一年工作量

亚马逊 CEO 安迪・贾西昨天在其领英主页发帖称,将亚马逊的生成式 AI 开发助手“Amazon Q”集成到内部系统后,利用新的代码转换功能,Amazon Q 将应用程序升级到 Java 17 的平均时间从开发人员的 50 天左右缩短到了几个小时,估计节省了约 4500 个开发人员一年的工作量。对于软件开发团队来说,最乏味(但却最关键)的任务之一就是更新基础软件。这不是新功能的工作,也不会让人感觉到你在推动体验向前发展。Amazon Q 是我们的 GenAI 软件开发助手,它正试图为这些繁重的工作带来些许曙光。据A
8/24/2024 2:40:43 PM
清源

人工智能催生“零知识”威胁行为者

人工智能是一把 双刃剑。 一方面,人工智能帮助人们更好更快地完成工作;另一方面,它也使心怀恶意的人成为诈骗者、黑客分子和网络罪犯。 零知识威胁行为者的崛起网络犯罪业务利润丰厚;然而,传统上,只有拥有先进技术技能的人才能从事这一行业。
4/7/2025 1:45:00 AM
何威风
  • 1