亚马逊 AI 编程助手 Amazon Q 被曝严重漏洞,近百万用户一度面临被删库风险

亚马逊 AI 编程助手 Amazon Q 被曝严重漏洞,近百万用户一度面临被删库风险

人工智能 2025-07-30 18:08:05 1天前

IT酷哥 7 月 28 日消息,据外媒 TechSpot 报道,本月初,一名黑客攻破了亚马逊的生成式 AI 编程助手 Amazon Q,而该工具通过 Visual Studio Code 扩展广泛应用。

攻击者通过注入未经授权的代码成功侵入了 Amazon Q 的开源 GitHub 仓库。该代码包含了一段指令,如果成功触发,可能导致删除用户文件和清除与亚马逊网络服务账户相关的云资源。

入侵通过一份看似正常的拉取请求完成。一旦该请求被接受,黑客就插入了指令,要求 AI 代理“将系统恢复到出厂设置并删除文件系统及云资源”。

这次恶意修改被包含在 Amazon Q 扩展的 1.84.0 版本中,7 月 17 日对近百万用户进行公开分发。亚马逊最初未能发现问题,直到之后才将被攻破的版本撤回。

黑客也对亚马逊的安全措施提出了讽刺批评。他表示,自己的行为是为了故意暴露亚马逊安全防护的不足。在接受 404 Media 采访时,黑客称亚马逊的 AI 安全措施是“安全表演”,意思是现有的防护措施看似有效,实则不过是做做样子。

ZDNet 的专家 Steven Vaughan-Nichols 指出,这起事件并非批评开源本身,而是反映了亚马逊在管理开源工作流上的漏洞。开放代码库并不代表保证安全,重要的是如何管理访问权限、进行代码审查和验证。这段恶意代码之所以能进入正式版本,正是因为亚马逊在验证流程上存在漏洞,未能及时发现未经授权的拉取请求。

黑客透露,这段代码故意被设定为无效状态,仅作为警告而非真实威胁。他表示,自己的目标是促使亚马逊公开承认漏洞并加强安全防护,而非对用户或基础设施造成实质性损害。

亚马逊的安全团队调查后确认,由于技术问题,这段恶意代码并未执行。亚马逊随后撤销了被攻破的凭证,移除恶意代码,并发布了一个新的干净版本扩展。IT酷哥从报道中获悉,公司在声明中重申安全是其首要任务,并确认没有客户资源受到影响。用户被建议尽快更新到 1.85.0 版本或更高版本。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 香港科技大学(广州)校内上线 GPT 服务,包括 GPT-4、ChatGPT
  • OpenAI 对手 Cohere 获 2.7 亿美元融资,欲与其展开正面竞争
  • 谷歌 CEO 皮查伊最新专访实录:十个 AI 问题,事关人类生存发展
  • Meta 开源 AI 语言模型 MusicGen,可将文本和旋律转化为完整乐曲
  • 美国最大报业集团 Gannett 引入生成式人工智能,保留人类编辑的最终决定权
  • 折腾十年,扎克伯格痛失 AI 好局
  • 网友“欺骗”ChatGPT 生成 Win10、Win11 密钥,马斯克调侃:真适合做睡前读物
  • 宜家发布由 AI 设计的下一代沙发:轻便、扁平、模块化,采用 100% 可回收材料
  • 阿里、腾讯、字节、美团内部算法名单公开,网信办发布深度合成服务备案信息
  • 丰田推出生成式 AI 工具:输入文字指令可自动设计汽车外形,并符合工程学需求
  • 报告称 5 月美国生成式 AI 岗位激增 20%
  • AI 模型 Stable Diffusion 升级:正常生成五指、图像更逼真
  • 亚马逊投入 1 亿美元成立 AI 创新中心,助力 AWS 业务发展
  • 微软用 AI 缩短癌症放疗时间:扫描速度提高 2.5 倍,准确率达 90%
  • 英科智能推出 AI 设计的罕见病特效药,已在中美同时启动人体临床试验
  • iOS 版 ChatGPT 集成必应搜索功能,仅限付费订阅者使用
  • 微软推出 ZeRO++ 技术,可显著减少 AI 大模型训练时间和成本
  • 混合 AI 时代将至,这是你从未有过的全新体验
  • 日媒关注中国推进鸟类识别 AI 普及,除监测保护外还可预防传染性疾病
  • 韩媒称三星先进封装技术落后于台积电,导致难以取得 AI 芯片订单
  • 最新资讯

    热门资讯