Сегодня 19 августа 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В ИИ-помощника программиста Amazon Q кто-то тайно внедрил опасный код — это заметили лишь через десять дней

Неизвестный вредитель добавил в расширение Amazon Q Developer для Microsoft Visual Studio Code с поддержкой генеративного искусственного интеллекта код с запросом на удаление данных. Расширение призвано помогать разработчикам писать и отлаживать код, составлять документацию и конфигурировать проекты.

 Источник изображения: aws.amazon.com

Источник изображения: aws.amazon.com

13 июля 2025 года некий пользователь lkmanka58 на GitHub добавил в код расширения запрос на удаление системных и облачных ресурсов; 17 июля Amazon, не зная об этом, выложила обновление с этим кодом — версию 1.84.0. Подозрительную активность компания обнаружила лишь 23 июля, усилиями отдела разработчиков быстрого реагирования 24 июля была выпущена версия 1.85.0 без опасного кода, и пользователям расширения рекомендовали оперативно обновиться до этого варианта.

В Amazon заверили, что код был некорректным и в пользовательской среде не выполнялся, но, по версии некоторых экспертов, он всё-таки работал, но не причинил никакого вреда. Версию 1.84.0 полностью удалили из каналов распространения ПО, но сообщество осталось недовольным. Люди выразили обеспокоенность тем, что компания пропустила потенциально опасный фрагмент кода, скрытым образом отредактировала историю git и несвоевременно раскрыла информацию об инциденте.

Инцидент с Amazon не уникален. В 2024 году было проведено академическое обследование 53 000 расширений для Microsoft Visual Studio Code, в результате которого выяснилось, что около 5,6 % из них содержат подозрительные фрагменты: произвольные сетевые обращения, злоупотребление привилегиями и обфусцированный код. Программистам не рекомендуется безоговорочно доверять расширениям для сред разработки и помощникам с ИИ. Залогом безопасности не является даже репутация автора расширения — как в случае с Amazon.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Достойно того, чтобы стать легендой»: PlayStation анонсировала кроссовер Helldivers 2 с Halo 36 мин.
Российская молодёжь продолжает пользоваться TikTok, несмотря на ограничения 2 ч.
Национальный мессенджер Max похвалился аудиторией в 18 млн — в девять раз больше, чем в июле 3 ч.
Caves of Qud заслужила престижную премию «Хьюго» — это культовый ролевой роглайк в мире далёкого будущего и глубокой симуляции 4 ч.
Valve изменила, как рассчитывается пользовательский рейтинг игр в Steam — оценки теперь зависят от языка 5 ч.
«Большой шаг в прорисовке цифровых людей»: Indiana Jones and the Great Circle первой получит поддержку Nvidia RTX Hair 5 ч.
Великобритания передумала требовать от Apple бэкдор в iCloud для спецслужб 6 ч.
В ChatGPT появилась подписка дешевле $5 в месяц, но пока лишь в одной стране 6 ч.
«Выглядит лучше, чем Black Myth Wukong»: новый геймплей Phantom Blade Zero с трассировкой лучей впечатлил игроков 6 ч.
Nvidia доложила об успехах технологий ACE для генеративных ИИ-NPC и RTX Remix для ремастеров классических игр 6 ч.
«Комета Дьявола» укрепила теорию о внеземном происхождении воды на Земле 14 мин.
Qualcomm представила Snapdragon 7s Gen 4 для доступных смартфонов среднего уровня 20 мин.
«Мы готовим различные продукты»: Nvidia ответила на слухи об урезанном Blackwell для Китая 21 мин.
Электролёт Archer Aviation с пилотом на борту впервые пролетел 88 км за 31 минуту 4 ч.
Отечественный спутниковый интернет стал на шаг ближе — российские спутниковые операторы поделили частоты 4 ч.
Fujifilm второй раз за месяц поднимет цены на камеры и объективы в США 4 ч.
Tesla вернула рычаг указателя поворотов в Model 3 — в уже проданные электромобили его установят за $350 4 ч.
В России начались продажи Honor Pаd Х7 — компактного планшета со Snapdragon 680 и ценой от 10 990 рублей 4 ч.
Американские дата-центры Google подключат к малым модульным реакторам Kairos — начнут с 50 МВт 4 ч.
Xiaomi ворвалась в топ-10 автопроизводителей мира, но на смартфонах пока зарабатывает больше 4 ч.