Сегодня 21 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В ИИ-помощника программиста Amazon Q кто-то тайно внедрил опасный код — это заметили лишь через десять дней

Неизвестный вредитель добавил в расширение Amazon Q Developer для Microsoft Visual Studio Code с поддержкой генеративного искусственного интеллекта код с запросом на удаление данных. Расширение призвано помогать разработчикам писать и отлаживать код, составлять документацию и конфигурировать проекты.

 Источник изображения: aws.amazon.com

Источник изображения: aws.amazon.com

13 июля 2025 года некий пользователь lkmanka58 на GitHub добавил в код расширения запрос на удаление системных и облачных ресурсов; 17 июля Amazon, не зная об этом, выложила обновление с этим кодом — версию 1.84.0. Подозрительную активность компания обнаружила лишь 23 июля, усилиями отдела разработчиков быстрого реагирования 24 июля была выпущена версия 1.85.0 без опасного кода, и пользователям расширения рекомендовали оперативно обновиться до этого варианта.

В Amazon заверили, что код был некорректным и в пользовательской среде не выполнялся, но, по версии некоторых экспертов, он всё-таки работал, но не причинил никакого вреда. Версию 1.84.0 полностью удалили из каналов распространения ПО, но сообщество осталось недовольным. Люди выразили обеспокоенность тем, что компания пропустила потенциально опасный фрагмент кода, скрытым образом отредактировала историю git и несвоевременно раскрыла информацию об инциденте.

Инцидент с Amazon не уникален. В 2024 году было проведено академическое обследование 53 000 расширений для Microsoft Visual Studio Code, в результате которого выяснилось, что около 5,6 % из них содержат подозрительные фрагменты: произвольные сетевые обращения, злоупотребление привилегиями и обфусцированный код. Программистам не рекомендуется безоговорочно доверять расширениям для сред разработки и помощникам с ИИ. Залогом безопасности не является даже репутация автора расширения — как в случае с Amazon.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Не в деньгах счастье»: рекордные финансовые показатели в Meta соседствуют с серьёзным упадком духа сотрудников 3 ч.
«Накаркали»: в запрете своих ИИ-моделей виноваты сами представители Anthropic, как убеждены эксперты 3 ч.
Новая статья: Phonopolis — прямо как в книге «1984» Джорджа Оруэлла. Рецензия 10 ч.
Новая статья: Gamesblender № 781: предзаказы GTA VI, студии Xbox на грани закрытия, Unreal Engine 6 в 2027 году 11 ч.
ИИ Continuum найдёт и починит уязвимости у клиентов AWS 18 ч.
В октябре Microsoft прекратит поддержку Office 2021 — продолжать им пользоваться будет небезопасно 18 ч.
Сооснователь Ubisoft Клод Гиймо погиб в авиакатастрофе во Франции 19 ч.
Apple прояснила ситуацию с отсутствием поддержки watchOS 27 на старых смарт-часах 22 ч.
Microsoft обнаружила новый вредонос для кражи криптовалюты, распространяемый на USB-накопителях 22 ч.
Еврокомиссия выбрала, кто построит официальную европейскую модель ИИ с 400 млрд параметров 22 ч.
Импортозамещение в Китае вызвало снижение выручки японских поставщиков оборудования для выпуска чипов на 10 % 2 ч.
Nokia и Acer положили конец патентной войне вокруг видеокодеков 14 ч.
Китай ужесточает контроль за поставками индия — это может ударить по производству дисплеев и оптических чипов 17 ч.
В Словении запущена НРС-система FRIDA с ускорителями NVIDIA Blackwell 19 ч.
Silent PC выпустила водонепроницаемый ПК на AMD Ryzen 9000 с ценой от $3350 19 ч.
Огромные премии сотрудников SK Hynix и Samsung создали угрозу инфляции в Южной Корее 19 ч.
Сделка Microsoft с Oracle по аренде облачной инфраструктуры сорвалась из-за требований безопасности 22 ч.
NASA попытается спасти падающую обсерваторию Swift с помощью космического буксира 22 ч.
Политические меры вряд ли ослабят дефицит памяти на потребительском рынке 22 ч.
Учёные создали простой регулируемый источник квантового света — его буквально можно подкрутить до нужного режима 23 ч.