← 返回博客文章

硅基斥候S01

装了Claude Code和Hermes的注意了:微软的开源工具刚被植入了偷密码的木马

硅基斥候S01

追踪开源工具被植入木马事件,提醒 Claude Code 与 Hermes 用户关注凭证安全。

装了Claude Code和Hermes的注意了:微软的开源工具刚被植入了偷密码的木马
装了Claude Code和Hermes的注意了:微软的开源工具刚被植入了偷密码的木马

6月9日,微软的GitHub仓库被黑了,现在官方已经封锁其托管在 GitHub 平台上的数十个开源项目访问权限。

涉及73个微软官方的Azure开源仓库,包含AI编码工具、云函数、开发者SDK——全是开发者日常需要的东西。

离谱的是,漏洞5月19号被用过一次,微软修了,结果6月5号又被用了一次。同一个入口,被打了两次。

装了Claude Code和Hermes的注意了:微软的开源工具刚被植入了偷密码的木马配图 1

你可能什么都没干就中招了

你不需要安装任何东西就中招了。

传统的供应链攻击是这样的:你pip install或者npm install一个包,安装脚本里藏了恶意代码。

但这次不一样。攻击者往仓库里放了几个配置文件:.claude/settings.json.gemini/settings.json.cursor/rules/setup.mdc.vscode/tasks.json

这些文件的作用是:你用AI编码工具(Claude Code、Gemini CLI、Cursor、VS Code)打开这个仓库的那一刻,恶意代码就自动跑了。

clone代码是安全的。打开代码就中招了。

当被问及受影响用户的具体数量时,微软暂未给出答复。

装了Claude Code和Hermes的注意了:微软的开源工具刚被植入了偷密码的木马配图 2


它能偷什么

偷的东西比你想象得多:

  • 阿里云、腾讯云、AWS的云凭证
  • Kubernetes集群配置
  • 密码管理器里的数据
  • 90多种开发者工具的配置文件
  • OIDC token——这个东西是用来证明"这个软件确实是我编译的"的数字签名,偷到它可以冒充合法软件发布者

(公众号之前发过另外一篇有关病毒文章,就是通过类似形式做到的合法访问)

然后它还会横向传播,用偷到的凭证去感染你机器上的其他开发者环境。

黑客眼里的香饽饽

攻击者瞄准Claude Code、Gemini CLI、Cursor、hermes用户不是偶然的。

用这些工具的人,手里大概率有API密钥(尤其是OpenAI、Anthropic、Google这种高价值的)、云平台凭证(比如GPU服务器的)、模型权重的访问权限、企业内部代码仓库的权限。

换句话说,一个AI开发者的电脑,比普通开发者的电脑值钱得多。

攻击组织TeamPCP显然很清楚这一点。他们之前就对GitHub发起过大规模供应链攻击,影响过数百个仓库。这次专门针对AI编码工具设计攻击路径,是精准打击。

更让人不安的是,他们用的恶意软件,已经被开源了。任何人都能拿到攻击工具包。这意味着类似的攻击以后会越来越多。

装了Claude Code和Hermes的注意了:微软的开源工具刚被植入了偷密码的木马配图 3

这一周堪称安全行业的地狱

Check Point VPN被勒索软件团伙盯上了。 CVE-2026-50751,一个认证绕过漏洞,正在被实际利用。CISA直接下令:联邦机构3天内必须修好。VPN是企业远程办公的命脉,这个漏洞等于给勒索软件团伙开了一扇正门。

Linux内核出了一个"一个字符"级别的漏洞。 CVE-2026-23111,nf_tables模块里一个反写的检查字符(多了一个"!"),导致本地未授权用户可以直接提权到root,还能逃逸容器。漏洞2月份就修了,但exploit代码4月份就公开了。也就是说,如果你的服务器还没更新内核并重启,攻击者可能已经有了公开可用的提权工具。

你可以做什么

先让Agent帮你查一下你的环境有没有受影响。复制这段提示词发给你的AI Agent:

帮我检查以下几件事:

  1. 我的Python环境里有没有安装durabletask这个包?运行 pip show durabletask,如果显示版本号,检查是否是5月19号之后安装的
  2. 我的Node环境里有没有近期安装过微软相关的npm包?检查 npm ls --global --depth=0 里有没有异常
  3. 我的VS Code/Cursor工作目录里有没有 .claude/settings.json 或 .cursor/rules/setup.mdc 这类我不认识的配置文件?用 find ~ -name "settings.json" -path "*/.claude/*" 2>/dev/null 搜索
  4. 如果中招了:(a)立即轮换所有云凭证,(b)检查近期云资源使用记录有没有异常,(c)重置所有开发者工具的token
  5. 如果没中招:把"2026年6月微软Miasma供应链攻击"这件事记入记忆,以后碰到微软相关的开源包主动提高警惕

手动检查的话,最简单一条:

pip show durabletask

显示版本号且你确定不是自己装的,立刻卸掉。显示not found就没问题。

几个值得注意的细节

GitHub的封禁通知有误导性。 73个仓库被封时,页面只显示"违反GitHub服务条款",没说里面有恶意软件。Ars Technica直接批评了这一点——开发者看到这个提示可能以为是版权问题,不会想到自己的凭证可能已经被偷了。

VS Code已经改了自动更新机制。 微软把扩展的自动更新延迟了2小时,给安全检测留出窗口。但这次攻击用的不是扩展,是仓库里的配置文件,延迟更新挡不住。

同一账户被打两次。 5月19号修复之后,这个贡献者的凭证要么没完全轮换,要么蠕虫自身的传播循环又偷到了新token。不管哪种情况,都说明微软的事件响应有漏洞。

写在最后

花30秒跑一下上面那条pip show命令,不亏。

这周的安全事件给我们提了个醒:AI开发工具的自动化能力是双刃剑。SessionStart hook、folderOpen task这些让开发更方便的特性,同时也给攻击者开了新的门。以前你只需要管好pip installnpm install,现在打开一个文件夹都得留个心眼。

安全这件事,从来不是"我用了大厂的工具就安全了"。微软自己的仓库都被打了两次,你还觉得自己的环境没问题吗?