- Platform pembangunan sumber terbuka milik Microsoft (MSFT:US), GitHub, mengesahkan bahawa repositori kod dalaman mereka telah mengalami akses tanpa kebenaran. Siasatan menunjukkan bahawa insiden ini melibatkan peranti terminal pekerja yang telah disusupi oleh program jahat melalui sambungan Visual Studio Code (VS Code), menyebabkan data dalaman tersebar keluar.
- Pendedahan di forum jenayah siber dan analisis oleh institusi keselamatan SlowMist menunjukkan bahawa penggodam dipercayai menggunakan model keselamatan AI Mythos milik syarikat AI Anthropic untuk melakukan penembusan tepat, mencuri kira-kira 3800 hingga 4000 repositori dalaman teras, termasuk kod sumber AI GitHub Copilot, algoritma CodeQL, runtime Actions, dan sistem pengebilan.
- GitHub secara rasmi telah menyelesaikan pengasingan terminal yang terjejas dan penghapusan program sambungan jahat, serta memulakan penggantian kelayakan kritikal dan audit log sebagai keutamaan. Laporan tindak balas insiden lengkap masih dalam analisis dan penyediaan, dan platform sedang memantau dengan teliti risiko serangan kedua yang berpotensi.
Aset Teras Rantaian Bekalan Terminal Disasarkan
Titik letupan insiden keselamatan ini terletak pada pasaran sambungan persekitaran pembangunan bersepadu yang sering digunakan oleh pembangun, menunjukkan kecekapan serangan rantaian bekalan yang disasarkan. Penggodam mencemari program sambungan VS Code, memintas pertahanan sempadan rangkaian tradisional, dan melaksanakan kod jahat terus pada terminal pekerja. Oleh kerana terminal ini mempunyai akses kepada repositori kod teras dalaman, aset sensitif telah bocor. Terminal perdagangan dan sektor keselamatan siber bertindak balas dengan cepat terhadap insiden ini, dan pasaran sedang menilai tahap hakisan halangan komersial GitHub akibat kebocoran harta intelek teras. Jika aset teras diterbalikkan oleh pesaing atau kumpulan jahat, premium teknologi jangka panjang mungkin menghadapi pengurangan sistemik.
Pembalikan Teknologi Alat AI Keselamatan kepada Serangan Penggodam
Menurut analisis silang oleh Ketua Pegawai Keselamatan Maklumat SlowMist, ketepatan yang ditunjukkan oleh penggodam dalam serangan ini sangat bergantung pada bantuan alat AI canggih. Model keselamatan AI Mythos milik Anthropic, yang pada asalnya digunakan untuk pengimbasan kelemahan dan audit kod di sisi pertahanan, telah ditukar oleh penggodam menjadi senjata asimetri yang menjana muatan serangan yang sangat tersembunyi dan mengesan kelemahan pertahanan rangkaian dalaman. Pembalikan teknologi ini menunjukkan bahawa model AI besar, sambil menurunkan ambang jenayah siber, sedang meningkatkan kadar kejayaan penembusan terhadap aset teras gergasi teknologi. Perubahan marginal ini mendorong pasaran utama untuk meragui keberkesanan model pertahanan keselamatan siber.
Penggantian Kelayakan sebagai Lindungan Risiko Jangka Pendek
Sebaik sahaja pengesahan kebocoran data, mekanisme tindak balas GitHub memberi tumpuan kepada penggantian segera kelayakan kritikal. Niat makro operasi ini adalah untuk segera memutuskan kunci keras, token API, dan kelayakan akses pangkalan data yang mungkin terkandung dalam kod sumber yang bocor, untuk menghalang penggodam daripada menggunakan repositori kod yang diketahui untuk penembusan kedua ke dalam persekitaran pengeluaran. Walau bagaimanapun, kerana repositori yang bocor melibatkan sistem pengebilan dan runtime Actions, pengesahan penuh keberkesanan penggantian kelayakan dan pembersihan program pintu belakang yang berpotensi memerlukan kitaran pengiraan tertentu. Dalam tempoh ini, kestabilan dan pematuhan penunjuk perkhidmatan awan mereka mungkin terus tertekan.
Pemetaan Risiko Kecairan Infrastruktur Asas Gergasi Teknologi
Oleh kerana kod yang dicuri merangkumi runtime Actions dan infrastruktur asas yang menyokong komuniti sumber terbuka global dan integrasi berterusan serta penghantaran berterusan (CI/CD) peringkat perusahaan, risiko sistemik rantaian bekalan perisian sedang meningkat dengan cepat. Kebocoran kod sumber Copilot menunjukkan bahawa kelebihan mutlak Microsoft dalam bidang pengaturcaraan dibantu AI menghadapi risiko hakisan yang berpotensi, manakala kebocoran sistem pengebilan mungkin digunakan untuk mengeksploitasi kelemahan komersial atau melakukan penipuan kewangan. Dengan pendedahan lanjut log teknikal, jika terbukti bahawa persekitaran pengeluaran telah diubah secara material, ia mungkin mencetuskan penilaian semula keselamatan ekosistem awan Microsoft oleh pelanggan peringkat perusahaan, seterusnya memberi kesan negatif kepada penilaian syarikat induk di pasaran terbuka.