近期,亚马逊的生成式人工智能编程助手 Amazon Q 遭遇了一次严重的网络安全事件,黑客成功入侵了其通过 Visual Studio Code 扩展程序广泛使用的系统。这一事件不仅暴露了在软件开发过程中将人工智能工具集成时存在的严重安全缺陷,更引发了开发者社区对安全实践的深刻反思。

据了解,攻击者通过一个看似正常的拉取请求,将未经授权的代码注入到了 Amazon Q 的开源 GitHub 存储库中。这段恶意代码中包含了指令,如果被成功触发,可能会导致用户文件被删除,以及清空与 Amazon Web Services 帐户相关的云资源。此次攻击是在7月17日发布的 Amazon Q 扩展程序1.84.0版本中被发现,该版本已向近百万用户公开发布。然而,亚马逊在首次入侵时并未立即发现问题,后续才将受影响版本下架。这一处理方式并未得到公众的认可,许多安全专家和开发者对此表示质疑,认为亚马逊缺乏应有的透明度。

对此,Duckbill Group 的首席云计算经济学家 Corey Quinn 在社交平台上批评称,亚马逊的做法并不算是 “快速反应”,而是让陌生人制定了公司的发展路线图。更为离谱的是,造成此次入侵的黑客公开嘲笑亚马逊的安全措施,称其 “安全剧场”,暗示现有的防御机制只是表面功夫,并无实质效果。技术专家 Steven Vaughan-Nichols 指出,这一事件更像是对亚马逊如何管理其开源工作流程的反思,开放代码库本身并不能保证安全,关键在于如何处理访问控制和代码审查。

黑客表示,植入的代码其实是故意设计为无害,以发出警告促使亚马逊承认其漏洞并改进安全措施。亚马逊的安全团队经过调查后认为,由于技术错误,该恶意代码未能按照预期执行。该公司随后撤回了被盗用的凭证,删除了恶意代码,并发布了全新、干净的扩展程序版本。亚马逊在声明中强调安全是首要任务,并确认没有客户资源受到影响,建议用户及时更新至1.85.0或更高版本。

亚马逊AI编程助手Amazon Q遭黑客攻击近百万用户面临安全风险插图

此事件警示大家,在将人工智能代理纳入开发工作流程时,必须重视代码审查和存储库管理,以降低潜在风险。只有通过严格的流程和持续的安全监控,才能确保人工智能工具的安全性,避免类似事件再次发生。

划重点: 攻击者通过拉取请求入侵 Amazon Q,可能导致用户文件删除。亚马逊初步未能发现问题,随后下架受影响版本,引发安全专家质疑。黑客称其行为是为了揭露亚马逊安全不足,最终未造成实际损害。

最新快讯

2026年01月13日

22:04
微新创想1月13日重磅报道,知名汽车博主韩路今日公开了与科技企业家王自如的深度访谈内容,其中王自如就近期引发热议的“工资条事件”作出了详细回应。这一事件源于他曾在与格力电器董事长董明珠共同参与的电视节目中,透露自己从未查阅过格力提供的工资条,并强调当时唯一的要求是希望办公室能靠近董明珠,以便随时汇报工作。这一言论播出后,迅速在公众中引发了广泛争议。 在此次采...
22:04
微新创想1月13日讯 随着春节的脚步日益临近,中国传统马年即将到来。在这辞旧迎新的时刻,支付宝App迎来了一次重要的版本更新,版本号为10.8.26。此次更新不仅对多项细节进行了优化,显著提升了App的整体流畅度,更在图标上新增了令人熟悉的"集福啦"字样,这无疑预示着一年一度的支付宝集五福活动即将拉开帷幕。 在苹果App Store的最新页面显示,今年的集五...
22:04
微新创想1月13日消息,就在今日,问界达成百万台下线,第100万辆量产车正是一台金瑞红配色的M9。作为问界旗舰SUV,M9累计交付突破27万辆,连续21个月稳坐50万级车型销冠,并成为了销量、NPS、保值率三冠王。在现场余承东更是直言称,新能源市场50万元以上的车,每卖出10辆新车,就有7辆是问界M9!M9最早于2023年12月...
22:03
微新创想1月13日重磅消息,备受瞩目的荣耀Magic8 RSR保时捷设计将于1月19日正式揭开神秘面纱。今日,荣耀官方首次曝光了这款新机的惊艳外观设计细节,引发业界和消费者的高度关注。 荣耀Magic8 RSR保时捷设计最引人注目的亮点之一,便是其搭载的超微晶纳米陶瓷背盖。这种材质曾被誉为手机领域的白月光,是众多高端旗舰手机的标配。它不仅拥有无与伦比的奢华质...
22:01
2026年1月13日,微软正式宣布启动一项具有里程碑意义的新计划,旨在构建一个以社区为核心的人工智能基础设施体系。这一战略举措的核心目标是通过深化与地方社区、开发者群体及学术机构的紧密合作,确保AI技术的普惠化发展,让更多人能够公平地享受AI带来的红利。微软强调,该计划将全面投入资金支持与技术资源,重点扶持由社区自主发起的AI创新项目,同时将隐私保护、数据安...
22:01
荣科科技近日在官方互动平台发布重要声明,正式辟谣市场长期流传的虚假传闻。针对部分媒体及投资者关于公司可能涉及超聚变企业重组或借壳上市的猜测,公司方面明确表示这些消息纯属无稽之谈,不存在任何相关计划或安排。作为一家负责任上市公司,荣科科技始终高度重视信息披露的严肃性,过去已多次通过官方渠道发布澄清公告,确保市场信息的真实性和准确性。 公司管理层及控股股东在声明...
22:01
2026年1月13日,知名家电巨头TCL中环(股票代码002129.SZ)正式发布2025年度业绩预告,透露出公司盈利能力面临严峻挑战。公告显示,由于光伏行业供需关系持续失衡,主产业链产品价格长期处于低位且价格传导机制受阻,公司预计2025年归属于上市公司股东的净利润将出现大幅亏损,具体亏损范围在82亿元至96亿元之间。虽然这一亏损额较2024年同期的98....
22:01
2026年1月13日,特斯拉在美国推出2026款7座Model Y,仅Premium四驱高配版可选装7座,售价51490美元起。新车在后备箱加装两张儿童座椅,选装费2500美元。车内标配16英寸高分辨率车机和黑色内衬,可选20英寸轮毂。尽管中国特供的Model Y L未引入美国,且Robotaxi尚未普及,部分用户对此表示失望。
22:01
2026年1月13日,Meta公司宣布在其现实实验室部门裁员超1000人,约占该部门员工的10%。此次调整旨在将资源从元宇宙项目转向人工智能可穿戴设备与移动端研发。公司首席技术官安德鲁·博斯沃思在内部备忘录中表示,虚拟现实业务将缩减投资并优化架构,以实现可持续发展。受影响员工自当地时间周二起陆续收到通知。Meta发言人称,节省资金将用于支持雷朋等品牌AI眼...
21:30
2025年第四季度,全球PC市场迎来强劲复苏,出货量达到7640万台,同比增长近10%。这一显著增长主要得益于两个关键因素:Windows 10操作系统支持终止的临近以及内存芯片短缺问题,促使PC厂商提前加大备货力度。根据权威市场研究机构IDC的深入分析,这些因素共同作用,有效刺激了市场需求,推动行业整体表现超预期。 在品牌竞争格局方面,联想凭借1930万台...
21:30
2026年1月13日,最新泄露的iOS 26.3测试版代码揭示了苹果可能在积极研发RCS消息的端到端加密功能。这一重要发现源自于代码中涉及的运营商配置文件设置,其中包含了控制加密开关的具体参数,完全符合GSMA于2025年3月发布的RCS通用配置文件3.0标准要求。该标准首次正式支持E2EE(端到端加密)技术,而苹果此前曾公开承诺将为自家的“信息”应用集成此...
21:30
2026年1月13日,中国科学院地质与地球物理研究所团队基于嫦娥六号月背玄武岩样品研究发现,约42.5亿年前南极-艾特肯盆地撞击导致月球挥发性元素丢失。通过高精度钾同位素分析,科研人员发现撞击高温使较轻的钾-39挥发,留下富集钾-41的物质。这一过程可能抑制岩浆活动,影响月球深部演化。成果发表于《美国国家科学院院刊》,为月球正背面地质差异提供关键证据。