Datenlöschungsbefehl eingeschleust:
Amazon KI-Coding Agent gehackt
Amazon hat eine schwerwiegende Sicherheitslücke in seiner KI-gestützten Entwicklerhilfe Q Developer Extension für Visual Studio Code geschlossen. Ein Unbekannter hatte über ein manipuliertes GitHub-Commit bösartigen Code in das Open-Source-Projekt eingeschleust.
In diesem Fall war der Befehl zwar absichtlich fehlerhaft formatiert und funktionierte nicht korrekt. Es zeigt aber ein Problem mit solchen Projekten.
Die manipulierte Version wurde dann von Amazon unwissentlich am 17. Juli freigegeben. Erst am 23. Juli schlugen erste Sicherheitsexperten Alarm. Amazon reagierte schnell, entfernte den kompromittierten Code aus dem Projekt und veröffentlichte einen Tag später die bereinigte Version 1.85.0. In einer Stellungnahme erklärte Amazon:
Nutzer der Version 1.84.0 sollten dringend auf die aktuelle Version 1.85.0 umsteigen. Die fehlerhafte Version wurde inzwischen aus allen Verteilkanälen entfernt.
Nutzt ihr KI-Coding-Tools wie Amazon Q, GitHub Copilot oder ähnliche im Alltag? Wnn ja, wie schätzt ihr die Sicherheitslage bei Open-Source-Erweiterungen ein?
Siehe auch:
- Schwerwiegende Sicherheitslücke in Amazons KI-Entwicklerhilfe entdeckt
- Manipulierter Code mit Datenlöschungsbefehl in VS-Code-Erweiterung
- Knapp eine Million Installationen der betroffenen Version 1.84.0
- Der Angreifer fügte am 13. Juli bösartigen Code ins Open-Source-Projekt
- Amazon veröffentlichte die kompromittierte Version am 17. Juli unwissentlich
- Nach Entdeckung am 23. Juli reagierte Amazon mit Version 1.85.0
- Experten sehen den Vorfall als Weckruf für Open-Source-Sicherheit
Amazon Q Developer Extension betroffen
Betroffen war Version 1.84.0 der kostenlosen Erweiterung, die unter anderem beim Coden, Debuggen und Dokumentieren unterstützen soll. Das Tool zählt knapp eine Million Installationen über den Marketplace von Visual Studio Code, ist also recht beliebt.Hacker schleust Löschbefehl in KI-Coding-Tool ein
Laut dem Bericht von 404 Media hatte der Angreifer, der unter dem Pseudonym lkmanka58 auftrat, am 13. Juli Code eingefügt, der eine Art "Wiper"-Anweisung enthielt - also ein Befehl, der Systeme in einen Werkszustand zurücksetzen und Dateien sowie Cloud-Ressourcen löschen sollte.In diesem Fall war der Befehl zwar absichtlich fehlerhaft formatiert und funktionierte nicht korrekt. Es zeigt aber ein Problem mit solchen Projekten.
Die manipulierte Version wurde dann von Amazon unwissentlich am 17. Juli freigegeben. Erst am 23. Juli schlugen erste Sicherheitsexperten Alarm. Amazon reagierte schnell, entfernte den kompromittierten Code aus dem Projekt und veröffentlichte einen Tag später die bereinigte Version 1.85.0. In einer Stellungnahme erklärte Amazon:
Die Sicherheitslücke wurde identifiziert und vollständig behoben. Es gab keine Hinweise auf einen tatsächlichen Schaden bei Kundendaten.Trotz dieser Versicherung berichten einige Nutzer, dass der schädliche Code tatsächlich ausgeführt wurde, wenn auch ohne erkennbare Folgen. Experten werten den Vorfall als ernst zu nehmenden Weckruf für die Absicherung von Open-Source-Projekten und KI-gestützten Entwickler-Tools.
Nutzer der Version 1.84.0 sollten dringend auf die aktuelle Version 1.85.0 umsteigen. Die fehlerhafte Version wurde inzwischen aus allen Verteilkanälen entfernt.
Nutzt ihr KI-Coding-Tools wie Amazon Q, GitHub Copilot oder ähnliche im Alltag? Wnn ja, wie schätzt ihr die Sicherheitslage bei Open-Source-Erweiterungen ein?
Siehe auch:
Thema:
Nadine Juliana DresslerRedakteurin für Windows & Netzwerke
Seit 2001 im Journalismus, klassisch ausgebildet, Autorin eines Windows-Buches. Ihre Themen reichen von Insider-Builds über die FritzBox bis zu DSL und Starlink.
Beliebte Open-Source-Downloads
Videos zum Thema
Beiträge aus dem Forum
-
Darktable die freie Software zur Aufbereitung
d-hubs - Heute 00:05 Uhr -
ein Blick auf die nächsten Open-Source-Events:
d-hubs - 01.10. 23:38 Uhr -
der open-source-herbst
d-hubs - 01.10. 23:18 Uhr -
Digitale Souveränität konkret: Schweiz startet Open-Source-Arbeitsplat
d-hubs - 10.09. 19:45 Uhr -
Concat Die freie Open-Source-Alternative
d-hubs - 01.09. 15:21 Uhr
Weiterführende Links
Neue Nachrichten
- Nobelpreis für Physik: Francis Halzen ebnet Weg für neue Astronomie
- Formel 1 in Google Maps: Nutzer fahren nun im McLaren-Rennwagen
- 'Konsole' für 90 Euro: So sieht die wohl günstigste PS5 Pro der Welt aus
- Xbox Elite Controller Series 3: Microsoft selbst leakt weitere Details
- Vor Ort: So soll Windkraft auf 365 Metern revolutioniert werden
- Android Auto: Millionen älterer Handys droht wohl bald das Support-Aus
- Saudi-Arabien: Todesstrafe für Gastarbeiter nach Facebook-Beitrag
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!