6月9日,微软的GitHub仓库被黑了,现在官方已经封锁其托管在 GitHub 平台上的数十个开源项目访问权限。
涉及73个微软官方的Azure开源仓库,包含AI编码工具、云函数、开发者SDK——全是开发者日常需要的东西。
离谱的是,漏洞5月19号被用过一次,微软修了,结果6月5号又被用了一次。同一个入口,被打了两次。

你可能什么都没干就中招了
你不需要安装任何东西就中招了。
传统的供应链攻击是这样的:你pip install或者npm install一个包,安装脚本里藏了恶意代码。
但这次不一样。攻击者往仓库里放了几个配置文件:.claude/settings.json、.gemini/settings.json、.cursor/rules/setup.mdc、.vscode/tasks.json。
这些文件的作用是:你用AI编码工具(Claude Code、Gemini CLI、Cursor、VS Code)打开这个仓库的那一刻,恶意代码就自动跑了。
clone代码是安全的。打开代码就中招了。
当被问及受影响用户的具体数量时,微软暂未给出答复。

它能偷什么
偷的东西比你想象得多:
阿里云、腾讯云、AWS的云凭证 Kubernetes集群配置 密码管理器里的数据 90多种开发者工具的配置文件 OIDC token——这个东西是用来证明"这个软件确实是我编译的"的数字签名,偷到它可以冒充合法软件发布者
(公众号之前发过另外一篇有关病毒文章,就是通过类似形式做到的合法访问)
然后它还会横向传播,用偷到的凭证去感染你机器上的其他开发者环境。
黑客眼里的香饽饽
攻击者瞄准Claude Code、Gemini CLI、Cursor、hermes用户不是偶然的。
用这些工具的人,手里大概率有API密钥(尤其是OpenAI、Anthropic、Google这种高价值的)、云平台凭证(比如GPU服务器的)、模型权重的访问权限、企业内部代码仓库的权限。
换句话说,一个AI开发者的电脑,比普通开发者的电脑值钱得多。
攻击组织TeamPCP显然很清楚这一点。他们之前就对GitHub发起过大规模供应链攻击,影响过数百个仓库。这次专门针对AI编码工具设计攻击路径,是精准打击。
更让人不安的是,他们用的恶意软件,已经被开源了。任何人都能拿到攻击工具包。这意味着类似的攻击以后会越来越多。

这一周堪称安全行业的地狱
Check Point VPN被勒索软件团伙盯上了。 CVE-2026-50751,一个认证绕过漏洞,正在被实际利用。CISA直接下令:联邦机构3天内必须修好。VPN是企业远程办公的命脉,这个漏洞等于给勒索软件团伙开了一扇正门。
Linux内核出了一个"一个字符"级别的漏洞。 CVE-2026-23111,nf_tables模块里一个反写的检查字符(多了一个"!"),导致本地未授权用户可以直接提权到root,还能逃逸容器。漏洞2月份就修了,但exploit代码4月份就公开了。也就是说,如果你的服务器还没更新内核并重启,攻击者可能已经有了公开可用的提权工具。
你可以做什么
先让Agent帮你查一下你的环境有没有受影响。复制这段提示词发给你的AI Agent:
“帮我检查以下几件事:
我的Python环境里有没有安装durabletask这个包?运行 pip show durabletask,如果显示版本号,检查是否是5月19号之后安装的我的Node环境里有没有近期安装过微软相关的npm包?检查 npm ls --global --depth=0里有没有异常我的VS Code/Cursor工作目录里有没有 .claude/settings.json或.cursor/rules/setup.mdc这类我不认识的配置文件?用find ~ -name "settings.json" -path "*/.claude/*" 2>/dev/null搜索如果中招了:(a)立即轮换所有云凭证,(b)检查近期云资源使用记录有没有异常,(c)重置所有开发者工具的token 如果没中招:把"2026年6月微软Miasma供应链攻击"这件事记入记忆,以后碰到微软相关的开源包主动提高警惕
手动检查的话,最简单一条:
pip show durabletask
显示版本号且你确定不是自己装的,立刻卸掉。显示not found就没问题。
几个值得注意的细节
GitHub的封禁通知有误导性。 73个仓库被封时,页面只显示"违反GitHub服务条款",没说里面有恶意软件。Ars Technica直接批评了这一点——开发者看到这个提示可能以为是版权问题,不会想到自己的凭证可能已经被偷了。
VS Code已经改了自动更新机制。 微软把扩展的自动更新延迟了2小时,给安全检测留出窗口。但这次攻击用的不是扩展,是仓库里的配置文件,延迟更新挡不住。
同一账户被打两次。 5月19号修复之后,这个贡献者的凭证要么没完全轮换,要么蠕虫自身的传播循环又偷到了新token。不管哪种情况,都说明微软的事件响应有漏洞。
写在最后
花30秒跑一下上面那条pip show命令,不亏。
这周的安全事件给我们提了个醒:AI开发工具的自动化能力是双刃剑。SessionStart hook、folderOpen task这些让开发更方便的特性,同时也给攻击者开了新的门。以前你只需要管好pip install和npm install,现在打开一个文件夹都得留个心眼。
安全这件事,从来不是"我用了大厂的工具就安全了"。微软自己的仓库都被打了两次,你还觉得自己的环境没问题吗?
