IT 之家 6 月 9 日消息,微軟已封鎖其托管在 GitHub 平臺上的數十個開源項目訪問權限。此前有黑客疑似入侵了這些項目,并在代碼中植入竊取密碼的惡意程序,微軟目前正就此展開調查。

安全服務商 Cloudsmith 和開源惡意軟件分析社區 OpenSourceMalware 最早曝出了此次入侵事件。兩家機構表示,用戶在 AI 編程工具中運行遭篡改的程序時,該惡意軟件會竊取用戶密碼及其他敏感賬號憑證。
目前尚不清楚有多少用戶下載過這些問題工具。
科技媒體 404 Media 率先報道了此事,微軟隨后證實已下架相關代碼倉庫。
微軟發言人本霍普在接受 TechCrunch 采訪時表示:" 為排查潛在惡意內容,我們已臨時移除部分代碼倉庫。經核查,部分倉庫現已恢復訪問,其余倉庫仍將保持下線狀態,相關排查工作還在持續推進。"
霍普補充道:" 調查過程中,我們已通知少數曾下載問題倉庫內容的用戶。后續我們會繼續排查,若發現其他需要用戶配合處理的風險,將通過官方正規服務渠道直接聯系相關人員。"
當被問及受影響用戶的具體數量時,微軟暫未給出答復。
GitHub 為微軟旗下代碼托管平臺。目前訪問這些項目頁面時會彈出提示,顯示微軟至少有 70 個項目已被停用,提示內容為:" 因違反 GitHub 服務條款,本倉庫已被平臺工作人員禁用。"

開源項目的獨立開發者遭遇黑客攻擊并不少見,部分黑客甚至會長期偽裝以獲取開發者信任。但微軟這類具備充足安防能力的科技巨頭,自身開源項目遭到入侵的情況實屬罕見。
IT 之家注意到,這是近幾周內微軟開源項目第二次曝出遭黑客入侵。今年 5 月中旬,安全研究人員就曾發現,微軟面向開發者的應用開發工具 Durable Task 開源項目遭到攻擊。OpenSourceMalware 稱,本次新事件是該項目二次淪陷,這意味著微軟初次處置時或許并未徹底清除黑客勢力,也有可能是一次全新的獨立入侵。