Amazon面向开发者推出的AI助手插件Q Developer Extension近日被曝遭黑客非法篡改,在其GitHub代码库中被植入涉及数据擦除的指令。据报道,此次黑客入侵源于项目管理流程或权限设置存在漏洞,黑客以’lkmanka58’为名,在未经授权的情况下提交包含“清除系统至近似出厂设置并删除文件系统和云资源”等擦除提示的代码。
这一被篡改的1.84.0版本随后于7月17日在Visual Studio Code市场发布,未被Amazon及时发现,影响近一百万插件用户。7月23日,安全研究人员向Amazon报告异常,次日AWS发布了移除不当代码的1.85.0版本。AWS发布安全通告,强调已通过溯源和凭证更换等措施彻底解决问题,且此前有害指令由于格式错误,实际上未对用户环境造成风险。
尽管如此,有用户表示该代码确实被触发但未引发破坏,业界普遍认为本次事件凸显了AI开发安全的重要性。所有仍在运行1.84.0版本的用户应尽快升级到1.85.0以保障安全。