• Trang chủ
  • Hạng mục kinh doanh
  • Tin tức
  • cộng đồng
VI
VI
Trang chủ
Hạng mục kinh doanhTin tứcThuật ngữcộng đồngVề Chúng Tôi
Liên hệ chúng tôi
Mạng xã hội
Khu vực
🌏Quốc tế
Khu vực
🌏Quốc tế

Bản quyền © 2023-2026 Traderknows Ltd. Đã đăng ký bản quyền.

Liên hệ chúng tôi
Trang chủ
/
Tin tức
/
GitHub xác nhận rò rỉ kho mã nguồn cốt lõi, hacker nghi ngờ sử dụng AI để xâm nhập chính xác

GitHub xác nhận rò rỉ kho mã nguồn cốt lõi, hacker nghi ngờ sử dụng AI để xâm nhập chính xác

TraderKnowsTraderKnows
05-20
Tóm tắt:GitHub thông báo một thiết bị của nhân viên đã bị xâm nhập qua phần mở rộng VS Code bị nhiễm độc, dẫn đến việc rò rỉ khoảng 4.000 kho lưu trữ cốt lõi bên trong, bao gồm mã nguồn Copilot và hệ thống thanh toán. Công ty bảo mật SlowMist cho biết hacker
  • Nền tảng phát triển mã nguồn mở GitHub thuộc sở hữu của Microsoft (MSFT:US) đã xác nhận rằng kho mã nội bộ của họ đã bị truy cập trái phép. Cuộc điều tra cho thấy một sự cố xâm nhập thiết bị đầu cuối của nhân viên liên quan đến một tiện ích mở rộng Visual Studio Code (VS Code) có chứa phần mềm độc hại, dẫn đến việc dữ liệu nội bộ bị rò rỉ.
  • Theo phân tích từ diễn đàn tội phạm mạng và công ty an ninh SlowMist, hacker có thể đã sử dụng mô hình AI bảo mật Mythos của công ty AI Anthropic để thực hiện xâm nhập chính xác, đánh cắp khoảng 3800 đến 4000 kho nội bộ cốt lõi, bao gồm mã nguồn của trợ lý mã AI GitHub Copilot, thuật toán CodeQL, hệ thống chạy Actions và hệ thống thanh toán.
  • Hiện tại, GitHub đã hoàn tất việc cách ly các thiết bị đầu cuối bị ảnh hưởng và loại bỏ các tiện ích mở rộng độc hại, đồng thời ưu tiên khởi động việc thay đổi các chứng chỉ quan trọng và kiểm toán nhật ký. Báo cáo phản hồi sự cố đầy đủ vẫn đang được phân tích và biên soạn, nền tảng đang theo dõi chặt chẽ nguy cơ tấn công thứ cấp tiềm ẩn.

Tài sản cốt lõi của chuỗi cung ứng đầu cuối bị xâm nhập có chủ đích

Điểm bùng phát của sự cố an ninh lần này nằm ở thị trường tiện ích mở rộng môi trường phát triển tích hợp mà các nhà phát triển thường xuyên sử dụng, cho thấy hiệu quả của các cuộc tấn công chuỗi cung ứng có chủ đích. Hacker đã thông qua việc làm ô nhiễm tiện ích mở rộng VS Code để vượt qua các biện pháp phòng thủ mạng truyền thống, thực thi mã độc trực tiếp trên thiết bị đầu cuối của nhân viên. Do thiết bị đầu cuối này có quyền truy cập vào kho mã cốt lõi nội bộ, dẫn đến việc rò rỉ tài sản nhạy cảm. Các bộ phận giao dịch và an ninh mạng đã nhanh chóng phản ứng với sự cố này, thị trường đang đánh giá mức độ xâm phạm của việc rò rỉ tài sản trí tuệ cốt lõi đối với rào cản thương mại của GitHub. Nếu tài sản cốt lõi bị đối thủ cạnh tranh hoặc các nhóm độc hại đảo ngược kỹ thuật, giá trị kỹ thuật dài hạn của nó có thể bị giảm sút một cách hệ thống.

Công cụ AI bảo mật chuyển hướng kỹ thuật tấn công của hacker

Theo phân tích chéo của giám đốc an ninh thông tin của SlowMist, độ chính xác mà hacker thể hiện trong cuộc tấn công lần này phụ thuộc nhiều vào sự hỗ trợ của các công cụ AI tiên tiến. Mô hình AI bảo mật Mythos của Anthropic ban đầu được sử dụng cho việc quét lỗ hổng và kiểm toán mã ở phía phòng thủ, nhưng trong tay hacker, nó đã chuyển thành vũ khí bất đối xứng tự động tạo ra tải tấn công có độ ẩn cao, dò tìm lỗ hổng phòng thủ mạng nội bộ. Sự chuyển hướng kỹ thuật này cho thấy, trong khi AI mô hình lớn đang hạ thấp ngưỡng tội phạm mạng, nó cũng đang tăng cường đáng kể tỷ lệ thành công xâm nhập vào tài sản cốt lõi của các tập đoàn công nghệ lớn. Sự thay đổi biên này khiến thị trường cấp một nghi ngờ về hiệu quả của các mô hình phòng thủ an ninh mạng.

Đối phó rủi ro ngắn hạn dưới cơ chế thay đổi chứng chỉ

Ngay khi xác nhận dữ liệu bị rò rỉ, cơ chế phản ứng của GitHub tập trung vào việc thay đổi khẩn cấp các chứng chỉ quan trọng. Ý định vĩ mô của hành động này là nhanh chóng cắt đứt hiệu lực của các khóa mã hóa cứng, mã thông báo API và chứng chỉ truy cập cơ sở dữ liệu có thể có trong mã nguồn bị rò rỉ, từ đó ngăn chặn hacker sử dụng kho mã đã biết để xâm nhập thứ cấp vào môi trường sản xuất. Tuy nhiên, do kho bị rò rỉ liên quan đến hệ thống thanh toán và hệ thống chạy Actions, việc xác minh toàn diện hiệu quả của việc thay đổi chứng chỉ và làm sạch các chương trình cửa hậu tiềm ẩn cần một chu kỳ tính toán nhất định. Trong thời gian này, các chỉ số ổn định và tuân thủ của dịch vụ đám mây có thể tiếp tục chịu áp lực.

Bản đồ rủi ro thanh khoản của kiến trúc cơ sở của các tập đoàn công nghệ lớn

Do mã bị đánh cắp bao gồm hệ thống chạy Actions và các cơ sở hạ tầng trụ cột hỗ trợ cộng đồng mã nguồn mở toàn cầu và tích hợp liên tục và phân phối liên tục (CI/CD) cấp doanh nghiệp, rủi ro hệ thống của toàn bộ chuỗi cung ứng phần mềm đang tích lũy nhanh chóng. Việc rò rỉ mã nguồn Copilot có nghĩa là lợi thế dẫn đầu tuyệt đối của Microsoft trong lĩnh vực lập trình hỗ trợ AI đang đối mặt với nguy cơ xâm phạm tiềm ẩn, trong khi việc rò rỉ hệ thống thanh toán có thể được sử dụng để khai thác lỗ hổng thương mại hoặc thực hiện gian lận tài chính. Với việc tiết lộ thêm các nhật ký kỹ thuật sau này, nếu xác nhận môi trường sản xuất bị thay đổi thực chất, có thể sẽ khiến khách hàng cấp doanh nghiệp đánh giá lại tính an toàn của hệ sinh thái đám mây của Microsoft, từ đó tạo ra tác động tiêu cực đến định giá của công ty mẹ trên thị trường công khai.

Cảnh báo về rủi ro và từ chối trách nhiệm

Thị trường có nhiều rủi ro và việc đầu tư cần phải thận trọng. Bài viết này không phải là lời khuyên đầu tư. Nhà đầu tư cần cân nhắc tình hình tài chính cá nhân hoặc nhu cầu của bản thân. Nhà đầu tư nên thực hiện cân nhắc, xem xét liệu rằng bất kỳ ý kiến, quan điểm hoặc kết luận nào trong bài viết này có phù hợp với hoàn cảnh cụ thể của bạn hay không. Việc chưa chọn danh mục đầu tư phù hợp là điều cần thiết và hạn chế rủi cho cho bạn.

Kết thúc
Trước
Tiếp theo
Bình luận
0/1000
TraderKnows
Viết bởiTraderKnows
Ngày tạo:2026-05-20 07:19
Cập nhật lần cuối:2026-05-20 08:00
Phân tích độc lập: Được nhóm Tuân thủ của TraderKnows nghiên cứu thủ công và kiểm tra thực tế, dựa trên hồ sơ quản lý công khai.
Bài viết liên quan
Kinh tế vĩ mô

Kinh tế vĩ mô là ngành nghiên cứu về hoạt động kinh tế tổng thể của một quốc gia hoặc khu vực, tập trung vào hành vi và hiệu suất của nền kinh tế tổng thể.

Đề xuất đọc

Đồng Đài Tệ tăng giá ngày thứ hai liên tiếp khi khối ngoại chấm dứt chuỗi bán ròng

15 giờ trước

Các BDC tín dụng tư nhân niêm yết tại Mỹ giảm cổ tức khi tỷ lệ bao phủ tiền mặt suy yếu

15 giờ trước

Goldman Sachs hạ dự báo giá dầu Brent năm 2027 xuống 80 USD do nguồn cung mạnh và cầu yếu

15 giờ trước

Tòa án Phúc thẩm Mỹ bác bỏ kiến nghị chống lại dự án đường ống khí đốt Mountain Valley Southgate

15 giờ trước

Giá khí đốt tự nhiên Mỹ giảm xuống mức thấp nhất trong hai tuần do kho dự trữ tăng và bảo trì nhà m…

15 giờ trước

SEC hoãn quỹ ETF đòn bẩy SpaceX sang thứ Hai để tránh phức tạp cho IPO

15 giờ trước

Đồng Nhân dân tệ đạt mức cao mới trong gần 3 năm rưỡi nhờ kỳ vọng thỏa thuận Mỹ-Iran

15 giờ trước

Lợi suất trái phiếu Đức giảm nhưng nhà giao dịch vẫn đặt cược ECB sẽ tăng lãi suất tiếp

15 giờ trước

BofA nâng dự báo thị trường CPU máy chủ khi AI tác tử thay đổi tỷ lệ phần cứng

15 giờ trước

ECB tăng lãi suất lần đầu tiên sau ba năm khi các ngân hàng trung ương toàn cầu chuyển hướng

15 giờ trước

Mỹ và Iran có thể ký thỏa thuận hòa bình cuối tuần này, thị trường năng lượng dõi theo Eo biển Horm…

15 giờ trước

SpaceX niêm yết trên Nasdaq với IPO kỷ lục 75 tỷ USD, thử thách định giá 1,77 nghìn tỷ USD

15 giờ trước

Giá khí đốt tự nhiên Mỹ giảm xuống mức thấp nhất trong hai tuần do kho dự trữ tăng mạnh

15 giờ trước

Giá dầu giảm hơn 2% khi ông Trump hủy kế hoạch tấn công Iran và OPEC hạ dự báo nhu cầu

15 giờ trước

Giá đồng và kim loại cơ bản phục hồi nhờ kỳ vọng thỏa thuận hòa bình Mỹ-Iran

15 giờ trước

Cảnh báo rủi ro

TraderKnows là một phương tiện bách khoa toàn thư trong lĩnh vực tài chính. Thông tin được hiển thị đến từ mạng internet hoặc do người dùng tải lên. TraderKnows không đề xuất bất kỳ nền tảng hoặc sản phẩm giao dịch nào. TraderKnows không chịu trách nhiệm về bất kỳ tranh chấp hoặc tổn thất giao dịch nào do việc sử dụng thông tin gây ra. Xin lưu ý rằng thông tin hiển thị có thể bị chậm trễ và người dùng nên xác minh độc lập để đảm bảo tính chính xác của thông tin.