マイクロソフト製パッケージに再度、認証情報を盗むマルウェアが仕込まれる
本文の状態
日本語全文を表示中
詳細モードで約1分の本文を読めます。
同じ出来事の情報源
この情報源を基点に整理
Ars Technica AI
マイクロソフトの公式オープンソースパッケージ73本が、AI コーディングエージェントで開かれた際に認証情報を窃取するコードを埋め込まれて侵害された。
Source Article
元記事を日本語で読む
本文に関係しない購読案内、埋め込み通知、サイト内プロモーションは除いています。
先週後半、Microsoft から提供された数十件の暗号化検証済みオープンソースパッケージが侵害され、開発者が AI コーディングエージェントでこれらを開いた際に実行される高度な認証情報窃取コードが仕込まれました。
複数の研究者によると、GitHub 上の自動システムがこれらのパッケージをブロックした際、合計 73 件が悪意あるものとしてフラグ付けされました。Microsoft が所有する GitHub は、これらが悪意あるものであり、AI エージェントを使用して作業を行った開発者のシステムも侵害されていると想定すべきである旨を明記する代わりに、「GitHub の利用規約違反のため」としてパッケージの無効化を発表し、パッケージ所有者に GitHub へ連絡するよう促す文言を掲載しました。
開発者各位:侵害を前提に対応してください
Microsoft がこれらのパッケージが感染している可能性に言及したのは、ようやく月曜日のことでした。同社はメールで「潜在的な悪意あるコンテンツの調査のため、一部のリポジトリを一時的に削除しました」と述べています。
記事全文を読む
コメント
原文を表示
Dozens of cryptographically verified open source packages from Microsoft were compromised late last week to add advanced credential-stealing code that was triggered when developers opened them in AI coding agents.
In all, multiple researchers said, 73 packages were flagged as malicious when automated systems on GitHub blocked them on the platform. Rather than noting they are malicious—and that developers who used AI agents to work with them should assume their systems are compromised—the Microsoft-owned GitHub said it disabled the packages “due to a violation of GitHub's terms of service.” The text went on to encourage the package owner to contact GitHub.
Devs: Assume compromise and proceed accordingly
It wasn’t until Monday that Microsoft even raised the possibility the packages were infected. In an email, the company stated: “We have temporarily removed some repositories as we investigate potential malicious content.”
Read full article
Comments
関連記事
News to Guide
ニュースの次に確認する
発表内容を、現在の料金や仕様と照らし合わせられる関連ガイドです。
今日のまとめ
AIデイリーブリーフで今日の重要ニュースをまとめ読み