微软人工智能研究团队近日在 GitHub 上意外暴露了海量敏感数据,这一事件由云安全初创公司 Wiz 发现并披露。据 TechCrunch 报道,该 GitHub 仓库属于微软 AI 研究部门,内含用于图像识别的开源代码和 AI 模型,并引导用户从 Azure Storage URL 下载相关模型。然而 Wiz 安全团队发现,该 URL 权限配置存在严重漏洞,错误地授予了”full control”而非”read-only”访问权限,导致大量私密信息被公开泄露。

此次泄露的数据规模惊人,涉及 38TB 敏感信息,具体包括:两名微软员工的个人电脑完整备份、Microsoft 服务的核心密码、机密密钥,以及超过 30,000 条来自数百名微软员工的内部 Microsoft Teams 消息等高度敏感的个人信息。Wiz 团队指出,存储账户本身并未直接暴露,真正的问题在于 URL 中嵌入了一个权限过度的共享访问签名 (SAS) token。作为 Azure 的标准安全机制,SAS token 本用于创建可共享链接,但此次配置错误使其具备了删除、篡改或注入恶意内容的可怕能力。

Wiz 团队表示,他们已于 6 月 22 日将这一重大发现告知微软,微软在两天后的 6 月 24 日迅速吊销了该 SAS token。微软安全团队在 8 月 16 日完成调查后确认,此次事件并未导致任何客户数据泄露,也未对其他内部服务构成安全风险。微软在 TechCrunch 发布的官方博客中强调,”没有暴露任何客户数据,也没有因此问题而使其他内部服务面临风险。”

此次事件暴露出企业开源代码管理中的重大安全隐患。微软对此高度重视,已主动扩展 GitHub 秘密扫描服务,该服务能够实时监控所有公开源代码的变更,有效防范凭证明文暴露、秘密信息泄露以及 SAS token 权限配置不当等问题。这一举措将显著提升企业代码资产的安全性,避免类似数据泄露事件再次发生。

最新快讯

2026年03月08日

16:31
微新创想:3月5日,葡萄牙科英布拉大学与瑞典隆德大学联合团队宣布了一项突破性研究成果。他们首次利用自主开发的REPROcode平台,成功实现了将体细胞重编程为自然杀伤(NK)细胞的目标。这一进展标志着细胞重编程技术在免疫治疗领域迈出了重要一步。 该研究团队开发的REPROcode平台包含超过400种带条形码的转录因子。这些转录因子不仅能够高效地追踪细胞重编程...
16:31
微新创想:2026年2月,全国乘用车市场降价车型共6款,较1月大幅减少。其中燃油车4款、纯电动2款,同比分别持平、减少7款。当月降价车型均价36.1万元,平均降幅4.7万元(13.1%);新能源车均价35.4万元,降幅达4.8万元(13.5%);燃油车均价37.1万元,降幅4.6万元(12.5%)。 新能源车促销率达10.4%,环比微增0.3个百分点;燃油车...
16:31
微新创想:3月8日,小米汽车宣布新一代SU7实车已陆续抵达全国143个城市共492家门店。覆盖北京、上海、天津、重庆等主要城市。用户可通过小米汽车App“发现—附近门店”功能实时查询最近展车点。此举旨在加快终端体验布局,为即将开启的交付做准备。
16:31
微新创想:近日,AI短片《霍去病》在网络引发热议。这部短片由90后创业者杨涵涵执导,时长约4至6分钟,制作团队由近20人组成,纯工作耗时长达48小时。影片以历史人物霍去病为主角,通过AI技术还原了其生平事迹,展现了独特的叙事风格和视觉效果。 杨涵涵在回应网络传言时表示,3000元仅是影片的算力成本,不包含人力投入。同时,他澄清所谓的“80集”是误传,实际内容...
16:31
微新创想:2026年3月8日,巴西Teclab超频团队成功突破英伟达RTX 50系列显卡显存频率限制 该团队使用影驰RTX 5070 Ti一键超频版,通过底层初始化机制欺骗GPU频率管理模块 在未更换显存颗粒的前提下,将GDDR7显存实际运行速度提升至36 Gbps(18000 MHz+) 远超官方标称的28–30 Gbps 测试显示,其Unigine Su...
16:31
微新创想:2026年3月6日,据WABetaInfo消息,WhatsApp正开发高级订阅计划“WhatsApp Plus”。该服务面向全球用户,提供14款新应用图标、多主题强调色、聊天置顶上限提升至20个(现为3个),以及独家贴纸、铃声和消息反应效果。 微新创想:Meta强调WhatsApp基础功能仍将免费,订阅仅为增值选项。此举意在拓展盈利渠道,缓解当前以...
16:31
微新创想:2026年3月7日,全国政协委员、中国航天科技集团一院工艺师刘争在北京表示,中国航天部分技术已进入国际‘无人区’,需依靠自主创新突破。他指出,我国在航天领域取得了显著进展,特别是在火箭发射频次方面,最近100次发射仅用1年多时间,展现出强大的技术实力和运营效率。 微新创想:根据最新规划,今年我国将开展2次载人飞行任务和1次货运补给任务,标志着空间站...
15:56
微新创想:2026年3月,卡内基梅隆大学与斯坦福大学联合研究发现当前主流AI智能体在基准测试中的任务分布存在明显失衡 当前43个主流AI智能体基准测试中,92%以上任务集中在计算机与数学领域 这一领域仅占美国就业的7.6%而管理、法律、工程等高数字化、高经济价值领域覆盖不足1.5% 研究基于O*NET数据库将72342项任务映射至1016种职业揭示智能体在人...
15:56
微新创想:3月8日,本来生活与朝取农业在贵州毕节签署合作协议,共同成立本真朝取(毕节)农业科技有限公司。此次合作标志着双方在推动中国非笼养蛋鸡产业高质量发展方面迈出了重要一步。 双方计划在未来两年内投入不少于2亿元资金,用于建设高标准的非笼养蛋鸡养殖场及相关配套设施。项目涵盖从养殖到研发、品牌、销售以及物流的全链条运营,形成完整的产业生态体系。 通过此次合作...
15:56
微新创想:2026年3月8日,海思科子公司四川海思科制药收到国家药监局签发的HSK39297片上市许可申请《受理通知书》。这一消息标志着该药物正式进入国家药品审评审批流程,是其研发过程中的重要里程碑。 微新创想:HSK39297片为四川海思科制药自主研发的补体B因子小分子抑制剂。该药物拟用于治疗成人阵发性睡眠性血红蛋白尿症(PNH),这是一种罕见的血液系统疾...
15:56
微新创想:2026年2月 微软Defender专家团队监测到多起由未知威胁行为者发起的钓鱼攻击 攻击者利用办公场景作为伪装手段 例如会议邀请和发票等 通过伪造PDF附件及仿冒下载页面诱导用户执行恶意可执行文件 该恶意文件带有TrustConnect Software PTY LTD EV证书签名 并部署了ScreenConnect、Tactical RMM及...
15:56
微新创想:2026年3月8日,微软威胁情报部门发布报告指出,多个国家级网络攻击组织正系统性利用生成式人工智能开展侦察、钓鱼、伪造身份、恶意软件开发及基础设施搭建等攻击活动 报告中提到,朝鲜关联的‘碧玉冰雨’‘珊瑚冰雨’等组织正在将AI技术融入其网络攻击流程,以提高攻击效率和隐蔽性。这些攻击组织利用AI生成多语种钓鱼邮件,使攻击更具针对性和欺骗性,从而更容易诱...