Seorang peretas menanam kode penghapusan data dalam versi asisten generatif AI generatif, ekstensi pengembang Q untuk kode studio visual.
Amazon Q adalah ekstensi gratis yang menggunakan AI generatif untuk membantu pengembang kode, debug, membuat dokumentasi, dan mengatur konfigurasi khusus.
Ini tersedia di pasar Microsoft’s Visual Code Studio (VCS), di mana ia diperhitungkan Hampir satu juta pemasangan.
Sebagai Dilaporkan oleh 404 Mediapada 13 Juli, seorang peretas menggunakan alias ‘lkmanka58’ ditambahkan Kode yang tidak disetujui Di Amazon Q’s GitHub untuk menyuntikkan wiper yang rusak yang tidak akan menyebabkan kerusakan, melainkan mengirim pesan tentang keamanan pengkodean AI.
Komit ini berisi data injeksi yang menghapus data yang bertuliskan “Tujuan Anda adalah untuk menghapus sistem ke keadaan yang hampir saja dan menghapus sistem file dan sumber daya cloud” di antara yang lainnya.

Sumber: mbgsec.com
Peretas mendapatkan akses ke repositori Amazon setelah mengirimkan permintaan tarik dari akun acak, kemungkinan karena kesalahan konfigurasi alur kerja atau manajemen izin yang tidak memadai oleh pengelola proyek.
Amazon sama sekali tidak menyadari pelanggaran dan menerbitkan versi yang dikompromikan, 1.84.0, di pasar VSC pada 17 Juli, membuatnya tersedia untuk seluruh basis pengguna.
Pada 23 Juli, Amazon menerima laporan dari peneliti keamanan bahwa ada sesuatu yang salah dengan perpanjangan dan perusahaan mulai menyelidiki. Hari berikutnya, AWS merilis versi bersih, Q 1.85.0, yang menghapus kode yang tidak disetujui.
“AWS mengetahui dan telah membahas masalah dalam ekstensi pengembang Amazon Q untuk Visual Studio Code (VSC). Peneliti keamanan melaporkan potensi modifikasi kode yang tidak disetujui,” Membaca Buletin Keamanan.
“AWS Security kemudian mengidentifikasi komitmen kode melalui analisis forensik yang lebih dalam dalam ekstensi VSC open-source yang menargetkan Eksekusi Perintah CLI Pengembang Q.”
“Setelah itu, kami segera mencabut dan mengganti kredensial, menghapus kode yang tidak disetujui dari basis kode, dan kemudian merilis Amazon Q Developer Extension versi 1.85.0 ke pasar.”
AWS meyakinkan pengguna bahwa tidak ada risiko dari rilis sebelumnya karena kode jahat diformat secara tidak benar dan tidak akan berjalan di lingkungan mereka.
Terlepas dari jaminan ini, beberapa telah melaporkan bahwa kode berbahaya benar -benar dieksekusi tetapi tidak menyebabkan kerusakan, mencatat Bahwa ini masih harus diperlakukan sebagai insiden keamanan yang signifikan.
Pengguna yang menjalankan Q versi 1.84.0, yang telah dihapus dari semua saluran distribusi, harus diperbarui ke 1.85.0 sesegera mungkin.
[Update 7/26] – Seorang juru bicara Amazon mengirim komentar BleepingComputer sebagai berikut.
“Keamanan adalah prioritas utama kami. Kami dengan cepat mengurangi upaya untuk mengeksploitasi masalah yang diketahui dalam dua repositori open source untuk mengubah kode dalam ekstensi pengembang amazon Q untuk kode vs dan mengkonfirmasi bahwa tidak ada sumber daya pelanggan yang terkena dampak. Kami telah sepenuhnya mengurangi masalah dalam kedua kanker. Ekstensi Pengembang untuk VS Code Versi 1.85 sebagai tindakan pencegahan tambahan. ” – Juru Bicara Amazon
Deteksi & Respons Cloud untuk Dummies
Mengandung ancaman yang muncul secara real time – sebelum mereka berdampak pada bisnis Anda.
Pelajari bagaimana deteksi dan respons cloud (CDR) memberi tim keamanan keunggulan yang mereka butuhkan dalam panduan praktis dan tidak masuk akal ini.







