亚马逊 AI 编程助手 Amazon Q 被曝严重漏洞,近百万用户一度面临被删库风险

发布时间:2025-07-29 16:22:44 来源:互联网

本站 7 月 28 日消息,据外媒 TechSpot 报道,本月初,一名黑客攻破了亚马逊的生成式 AI 编程助手 Amazon Q,而该工具通过 Visual Studio Code 扩展广泛应用。

攻击者通过注入未经授权的代码成功侵入了 Amazon Q 的开源 GitHub 仓库。该代码包含了一段指令,如果成功触发,可能导致删除用户文件和清除与亚马逊网络服务账户相关的云资源。

入侵通过一份看似正常的拉取请求完成。一旦该请求被接受,黑客就插入了指令,要求 AI 代理“将系统恢复到出厂设置并删除文件系统及云资源”。

这次恶意修改被包含在 Amazon Q 扩展的 1.84.0 版本中,7 月 17 日对近百万用户进行公开分发。亚马逊最初未能发现问题,直到之后才将被攻破的版本撤回。

黑客也对亚马逊的安全措施提出了讽刺批评。他表示,自己的行为是为了故意暴露亚马逊安全防护的不足。在接受 404 Media 采访时,黑客称亚马逊的 AI 安全措施是“安全表演”,意思是现有的防护措施看似有效,实则不过是做做样子。

ZDNet 的专家 Steven Vaughan-Nichols 指出,这起事件并非批评开源本身,而是反映了亚马逊在管理开源工作流上的漏洞。开放代码库并不代表保证安全,重要的是如何管理访问权限、进行代码审查和验证。这段恶意代码之所以能进入正式版本,正是因为亚马逊在验证流程上存在漏洞,未能及时发现未经授权的拉取请求。

黑客透露,这段代码故意被设定为无效状态,仅作为警告而非真实威胁。他表示,自己的目标是促使亚马逊公开承认漏洞并加强安全防护,而非对用户或基础设施造成实质性损害。

亚马逊的安全团队调查后确认,由于技术问题,这段恶意代码并未执行。亚马逊随后撤销了被攻破的凭证,移除恶意代码,并发布了一个新的干净版本扩展。本站从报道中获悉,公司在声明中重申安全是其首要任务,并确认没有客户资源受到影响。用户被建议尽快更新到 1.85.0 版本或更高版本。

本周热门教程

1
暗黑爆料热传,在线吃瓜盛宴!免费观看爆料大揭秘,真相究竟如何?

暗黑爆料热传,在线吃瓜盛宴!免费观看爆料大揭秘,真相究竟如何?

2025/01/29

2
如何精准获取免费网站的在线观看人数更新频率:用户如何实时查看更新数据?

如何精准获取免费网站的在线观看人数更新频率:用户如何实时查看更新数据?

2025/02/18

3
肉馅小水饺周慈授课方式:为什么它能帮助学生更好地学习和成长?

肉馅小水饺周慈授课方式:为什么它能帮助学生更好地学习和成长?

2025/02/21

4
你知道哪些经典美剧描绘了“好兄弟的母亲”情感关系?揭秘最动人的剧集!

你知道哪些经典美剧描绘了“好兄弟的母亲”情感关系?揭秘最动人的剧集!

2025/02/22

5
小明在挑战中如何坚持自我:面对生活中的困难时,我们如何用力迎接挑战?

小明在挑战中如何坚持自我:面对生活中的困难时,我们如何用力迎接挑战?

2025/02/22

6
灌溉系统HPC(蜜丸)如何提高农业效率:节水与智能化控制的完美结合

灌溉系统HPC(蜜丸)如何提高农业效率:节水与智能化控制的完美结合

2025/02/26

7
《魂销骊宫1987女儿国》:如何通过奇幻设定挑战性别与社会观念?

《魂销骊宫1987女儿国》:如何通过奇幻设定挑战性别与社会观念?

2025/02/28

8
《敌伦交换小敏小静小雅》第1集剧情解析:三个女性角色的情感纠葛如何影响剧情走向?

《敌伦交换小敏小静小雅》第1集剧情解析:三个女性角色的情感纠葛如何影响剧情走向?

2025/02/28

9
黄蓉郭芙怀孕大肚子小说:如何呈现经典角色的转变与成长?

黄蓉郭芙怀孕大肚子小说:如何呈现经典角色的转变与成长?

2025/02/28

10
如何正确理解“妈妈がお母にだます”的读法?解析日语中家庭称呼的使用与语法结构

如何正确理解“妈妈がお母にだます”的读法?解析日语中家庭称呼的使用与语法结构

2025/02/28