孩子高烧不退是什么原因| 为什么头发总是很油| 锻炼pc肌有什么好处| 耍大牌是什么意思| 念珠菌和霉菌有什么区别| 天之骄子是什么意思| 89年是什么命| 琮字五行属什么| 平均血红蛋白量偏高是什么意思| 四月十九是什么星座| 肝病吃什么好得快| 5月4号是什么星座| 围绝经期吃什么药调理| 一什么牙刷| 左肺钙化灶是什么意思| 为什么拔牙后不能吐口水| 纸上谈兵是什么生肖| 喝完酒头疼吃什么药| 急性腮腺炎吃什么药| 支气管激发试验阴性是什么意思| 你有什么| 以纯属于什么档次| 酒后手麻什么原因| 舛是什么意思| 空调外机风扇不转是什么原因| 清宫和刮宫有什么区别| 晒后修复用什么比较好| 长沙有什么区| 进德勤一般要什么学历| 开大是什么意思| 烧裆是什么原因| 意难平是什么意思| 处女膜是什么样的| 心开窍于什么| 直肠炎吃什么药好的快| 糖尿病患者能吃什么水果| 孕期阴道炎可以用什么药| 背包客是什么意思| 什么叫免疫组化| 亚瑟士和鬼冢虎的区别是什么| 发改委是做什么的| 低钾是什么原因引起的| sle是什么病的缩写| 嗓子疼咳嗽吃什么药| 平衡液又叫什么名字| 17岁属什么| 梦见种玉米是什么意思| 头皮软绵绵的什么原因| 梦见狗死了是什么预兆| 车厘子是什么季节的| 传销是什么意思| 腿疼膝盖疼是什么原因| 藩台是什么官| cpi是什么意思| 男性长期熬夜吃什么好| 脚痒脱皮是什么原因| 血糖高吃什么食物最好最佳| 手麻脚麻是什么原因| 梦见自己被抢劫了预示什么| 一什么门牙| 排骨和什么一起炖好吃| 酒石酸是什么| sm什么意思| 胰腺炎为什么不能同房| 四十年婚姻是什么婚| 白带黄绿是什么原因| 32周孕检检查什么项目| 子宫肌瘤做什么检查| oc是什么| 封建迷信是什么| 什么是行政职务| 一个至一个秦是什么字| 头皮毛囊炎用什么洗发水| 心阳虚吃什么药| 血红蛋白高是什么原因| 左束支传导阻滞是什么意思| 后脖子黑是什么原因| 1月8日是什么星座| 超导体是什么| 肾上腺素是什么东西| 慢性阑尾炎吃什么药| 相亲为什么不能拖太久| 吃什么东西降尿酸| 弓箭是什么时候发明的| 婴儿黄疸高有什么影响| 眼睛流眼泪用什么眼药水| 子宫内膜囊性增生是什么意思| 口臭是什么原因导致的呢| 什么水果助消化| 血清铁蛋白低说明什么| 一带一路是指什么| 三个毛念什么| 牙齿发麻是什么原因| 56年属什么生肖| 外耳炎用什么药| 反流性食管炎吃什么中药| 骨髓炎是什么症状| 女燕读什么| 染色体异常是什么意思| art是什么意思| 天麻是什么| 辰龙是什么意思| 去湿气吃什么最好| 胸膈痞闷什么意思| 肾阴虚是什么意思| 砥砺什么意思| 使能是什么意思| 不由自主的摇头是什么病| 刷牙时牙龈出血是什么原因| 为什么老虎头上有王字| 老人大小便失禁是什么原因造成的| 吃什么食物能提高免疫力| 两小无猜是什么生肖| 什么是佝偻病| 浮白是什么意思| 耳朵痛是什么原因| 吃葱有什么好处和坏处| 印度神油是什么东西| 四什么八什么的成语| 什么是调剂| 乳岩是什么病| 知了代表什么生肖| 自欺欺人什么意思| 女性尿道出血是什么原因引起的| 铁瓷是什么意思| 好奇害死猫是什么意思| 拔完牙能吃什么| 什么叫戈壁滩| 淋巴结反应性增生是什么意思| 芦笋不能和什么一起吃| 金蝉脱壳什么意思| 参乌健脑胶囊适合什么人吃| 神的国和神的义指的是什么| 什么虫咬了起水泡| 夏天脚冷是什么原因| 1RM什么意思| 治字五行属什么| 抽烟对身体有什么危害| 牙囊肿是什么病严重吗| 明目退翳是什么意思| 什么酒不能喝脑筋急转弯| ganni是什么牌子| 胰是什么器官| 手脱皮用什么药膏最好| 甲木命是什么意思| 4月1号是什么星座| 拉黄尿是什么原因| 彩超检查什么| 唐僧代表什么生肖| 剑客是什么意思| 吃什么祛痰化痰最有效| 青衣是什么意思| 蛇七寸是什么部位| 世界上最多的动物是什么| 杰瑞是什么品种的老鼠| 屎忽鬼是什么意思| 女性多吃什么滋补卵巢| 上善若水什么意思| 三言两语是什么意思| 狗狗流眼泪是什么原因| 梦见浇花是什么意思| 一望无际是什么意思| 跪舔是什么意思| 肠息肉是什么原因造成的| 大便颗粒状是什么原因造成的| shipped是什么意思| gas什么意思| 1866年属什么生肖| 黄褐斑是什么引起的| 什么叫伪娘| 人格分裂什么意思| 试桩是什么意思| 经常吃红枣有什么好处和坏处| 沱茶属于什么茶| 癃闭什么意思| 塑料水杯什么材质好| 耵聍是什么意思| 农历正月初一是什么节日| 梅花代表什么象征意义| 二氧化碳结合力是什么| 吃什么药马上硬起来| 鼠的本命佛是什么佛| 小蓝是什么| 梦见自己的衣服丢了是什么意思| 戍怎么读音是什么| 丰衣足食是什么生肖| 827是什么意思| 消融术是什么手术| 保拉纳啤酒什么档次| 什么叫天干| 林冲到底属什么生肖的| 煮玉米为什么要放盐| 眼睛浮肿是什么原因引起的| 积食吃什么食物帮助消化| 御姐是什么意思| 肛裂出血用什么药| 四月二十六是什么星座| 白癜风是什么样子的| 心火旺失眠吃什么药| 喝柠檬水有什么作用与功效| 尿喝起来是什么味道| 属猴女和什么属相最配| 萧字五行属什么| 胸上长痘痘是什么原因| 眼花视力模糊是什么原因引起的| 前列腺是什么症状| 沙棘原浆什么人不能喝| 榴莲有什么作用| 肝穿刺检查是什么意思| 眼袋肿是什么原因| 感冒干咳无痰吃什么药| 阴毛变白是什么原因| 尿里面有血是什么原因| 头晕呕吐是什么原因| 四月十六日是什么星座| 百事可乐和可口可乐有什么区别| 胃气胀是什么原因怎么解决| 淋巴结用什么药效果好| 小孩子口臭是什么原因| 脂溢性皮炎用什么药膏| 小叶增生和乳腺增生有什么区别| 代谢慢是什么原因引起的| 孩子疱疹性咽峡炎吃什么药| 痰湿体质吃什么中成药| 马走日是什么意思| 孕妇梦见别人怀孕是什么意思| 锌是什么颜色| 为什么怀孕会孕酮低| 什么是道家| 茜读什么| gm是什么| 酸枣什么时候成熟| 11月什么星座| 甲子日五行属什么| 人口基数是什么意思| 三岁宝宝喝什么奶粉比较好| mil是什么单位| 头发油的快是什么原因| 6月24什么星座| 卡尔文克莱恩是什么牌子| 间质性肺炎是什么意思| 禾加末念什么| 偏左偏右是什么意思| 本科是什么意思| 金木水火土代表什么| 搏击是什么运动| 吃什么降血脂和胆固醇| 牛什么饭| fdg代谢增高是什么意思| 下一年是什么生肖| 胃胀痛什么原因| 扁桃体发炎喉咙痛吃什么药| 一箭双雕是什么生肖| 足月是什么意思| 甲硝唑有什么副作用| 三叉神经痛看什么科| 无中生有是什么生肖| 眼睛模糊用什么眼药水| 鱼死了有什么预兆| 做彩超为什么要憋尿| 神经衰弱吃什么药好| 氩气是什么气体| 什么时间最容易受孕| 咳嗽喝什么| 百度

国家食品药品监督管理总局召开打击保健食品“四

译文 精选
人工智能 安全
攻击者学会了在开发工具中直接设置诱饵,如拉取请求、构建警报、聊天机器人、IDE插件等,这些诱饵融入常规工作场景中,极易掩盖其危险性。以下六种攻击路径均在近期的安全建议或漏洞报告中有所记载,同时也提供了应对这些问题的实用技巧。
百度 我们接下来要组装的玩具是钓鱼竿。

译者 | 晶颜

审校 | 重楼

网络钓鱼已经演变为供应链安全的主要威胁,其攻击目标直指软件开发人员,通过渗透开发工具与工作流程实施攻击。

如今,网络钓鱼不再是局限于收件箱层面的威胁,而是已发展为全面影响软件开发供应链的风险。《2025年威瑞森数据泄露调查报告》显示,约60%的数据泄露事件与“人为因素”相关,其中网络钓鱼和凭证滥用占据主导地位。而据SlashNext2024年中期发布的报告指出,自ChatGPT问世以来,网络钓鱼总量激增4151%。

从恶意攻击者的视角来看,软件开发人员是极具吸引力的目标群体。因为开发人员接触机密信息、CI/CD密钥以及生产基础设施,一旦一名工程师的账户被攻破,可能会让其他所有外围控制措施形同虚设。

鉴于此,攻击者学会了在开发工具中直接设置诱饵,如拉取请求、构建警报、聊天机器人、IDE插件等,这些诱饵融入常规工作场景中,极易掩盖其危险性。以下六种攻击路径均在近期的安全建议或漏洞报告中有所记载,同时也提供了应对这些问题的实用技巧。

伪造拉取请求,植入后门

攻击现象:在章鱼扫描器活动中,攻击者通过在GitHub上插入与每个代码库的命名风格和测试覆盖率相匹配的拉取请求(PR),秘密地对26个公共项目植入后门,随后通过构建工件发布恶意软件。攻击者将这一手段与大型语言模型(LLMs)相结合,这些模型摄取公共提交历史,推断文件名约定,并能在几分钟内生成“看似合理”的代码更改。忙碌的维护者往往被淹没在审查队列中,可能会自动合并这些请求,尤其是当持续集成检查通过时。

应对策略:对每个外部拉取请求实施双重人工审查和自动静态分析(例如CodeQLSemgrep)。要求新贡献者的提交进行加密签名(可使用Git--signSigstoregitsign)。警惕异常的依赖项添加,即使是单行的eval()、exec()或不寻常的导入,都应触发审查标记。

借助GitHub问题与OAuth应用的超个性化电子邮件

攻击现象:20253月中旬,威胁行为者在近12000个公共存储库中创建虚假的“异常访问”问题,触发来自notifications@github.com的通知电子邮件,促使维护者授权一个名为gitsecurityapp的恶意OAuth应用程序。诱饵中引用了每个代码库的确切代码和最后提交时间,这些细节由一个名为GoIssue的自动化工具包收集,该工具包被认为是针对开发人员的更广泛人工智能网络钓鱼攻击的一部分。由于这些消息通过了SPF/DKIM验证,看起来像官方的GitHub安全警报,且要求的权限范围符合常规工作流程,许多工程师下意识地点击“授权”,从而一次性将自己的代码库、密钥和CI访问权限和盘托出。

应对策略:加强对OAuth的管控,在GitHub Enterprise中启用“限制第三方应用程序访问”,任何请求代码库或工作流权限范围的应用程序都需获得管理员批准。对外部邮件进行标记,在所有非公司域名发送的消息前添加[EXT]标识,即便消息来自GitHub,以此强制接收者进行快速的合法性检查。开展模拟威胁演练,运行网络钓鱼模拟,创建测试问题以触发真实电子邮件,统计工程师中点击虚拟OAuth应用程序“授权”按钮的比例。在GitHubGitLab上强制执行OAuth权限最小化原则,确保即便个人访问令牌被盗,攻击者也无法获取敏感的组织机密。

伪造CI/CD失败通知

攻击现象:Jenkins项目在20251月和5月接连发布了安全建议,着重指出插件漏洞可能导致凭据枚举和恶意作业执行。攻击者可以利用这些漏洞发送“构建失败 - 重新认证”的电子邮件或Slack警报,将开发人员重定向至网络钓鱼门户网站。Cofense20254月发布的《精确度验证网络钓鱼》报告还显示,攻击者会进行实时账户检查,只有有效的开发用户才能成功登录,以此绕过沙箱检测。

应对策略:对每个webhook有效负载使用共享密钥或Jose令牌进行签名,并在聊天集成中验证签名后再展示链接。仅在单点登录(SSO)保护的CI仪表板中显示构建状态链接,绝不在电子邮件中嵌入原始URL。设置“热修复模式”防护措施,在变更冻结期间不提示输入凭据,除非使用紧急令牌并经过侧通道批准。

恶意“关键”依赖更新

攻击现象:XZ Utils后门事件(CVE-2024-3094)中,一名威胁行为者伪装成热心贡献者,赢得维护人员信任后,推送了一个恶意的“性能补丁”,该后门险些进入glibc。攻击者利用社会工程学压力、干净的提交历史和看似真实的发布说明实施攻击,而这些手段如今可借助人工智能大规模复制。

应对策略:部署自动化依赖扫描工具(如OWASP Dependency-CheckRenovate),阻止未经过Sigstore/SLSA来源验证的依赖升级。要求维护者使用存储在透明日志中的公钥对压缩包和标签进行签名,并在持续集成(CI)环节合并前进行验证。对通过非官方渠道(如Twitter私信或Discord帖子)发送的“关键补丁”信息保持警惕,在项目官方渠道确认前不予轻信。

Slack或Discord机器人仿冒攻击

攻击现象:Slack曾针对其新推出的Slack人工智能助手修复了一个即时注入漏洞,该漏洞可被内部人员利用植入网络钓鱼链接,且大型语言模型(LLMs)能在无需直接访问权限的情况下将这些链接转发至私人渠道。2024年迪士尼的数据泄露事件便是典型案例,此次事件导致1.1太字节的知识产权(IP)泄露,迫使该公司停用Slack,其背后正是攻击者利用受损令牌及类机器人横向移动技术实施的攻击。当前,攻击者已具备克隆“部署通知”机器人的能力——不仅使用相同的头像,还采用一致的Markdown格式——并趁事件响应人员专注于处理问题时,将有毒URL植入#dev-alerts等开发告警频道。

应对策略:严格执行机器人权限最小化原则,采用类似AWSIAM策略对令牌进行定期轮换与权限限制。对于来自未经验证域名的预览链接,强制剥离其预览功能,要求用户手动点击前必须通过悬停操作检查链接真实性。确保机器人身份与管理人员通过相同的身份提供商(IdP)进行认证,从而启用多因素认证(MFA)、设备状态检测及异常行为监测机制。

恶意链接或人工智能助手插件攻击

攻击现象:研究人员发现两款存在窃取环境变量风险的模糊间谍软件后,微软下架了这两款安装量约达900万次的VSCode扩展。自2024年底起,红队演练已多次展示,大型语言模型可生成虚假的市场列表,其中包含伪造的GitHub星级、npm下载量徽章及模板化的五星评论——这些虚假的社会证明信息,不断诱使开发人员安装带有后门的“代码助手”工具。

应对策略:将扩展程序固定到经过验证的发布者,并在私有注册表中进行镜像备份;对于允许列表中校验和缺失的扩展,坚决阻止安装。在持续集成(CI)流程中,使用TrivyChainguardwolfictl工具对VSIX包进行扫描;若二进制文件或网络调用与基准差异超出正常范围,则终止构建流程。将来自Copilot等工具的人工智能生成代码视为第三方贡献,要求对每一处差异进行人工审查,禁止自动合并至主分支。

结语

攻击者已经将开发人员的工作场景转化为新的攻击面。他们通过将大型语言模型自动化技术与社会工程学手段相结合,能够在代码与各类会话交互的任意环节植入恶意工件。

相应的防御策略也十分明确:将加密信任信号(如签名、证明)与行为异常检测机制直接嵌入开发人员的工作流程,确保所有检查都在代码离开分支或机器人向#alerts等频道发布信息前完成。如今在其流程中部署这些控制措施的团队,未来才能在持续交付的同时,避免将软件开发供应链变成攻击者的“游乐场”。

原文标题:6 Ways AI-Enhanced Phishing Can Hijack Developer Workflows (and What to Do About It),作者:Philip Piletic

责任编辑:姜华 来源: 51CTO
相关推荐

2025-08-05 10:18:46

脚本语言F#Groovy

2025-08-05 10:51:43

开发工作效率技巧

2025-08-05 10:34:33

RationalJazz需求管理

2025-08-05 12:54:47

2025-08-05 15:05:54

开发

2025-08-05 17:06:49

JavaScript程序员技术

2025-08-05 10:47:27

2025-08-05 12:18:41

JavaSQL网络硬盘

2025-08-05 09:12:39

微软Azure开发人员混合云

2025-08-05 06:44:37

2025-08-05 08:57:58

AngularJS实用工作流工具

2025-08-05 09:47:49

2025-08-05 22:10:06

LinuxopenSUSE网络

2025-08-05 09:28:16

2025-08-05 10:02:17

开发人员程序员

2025-08-05 16:09:25

2025-08-05 08:10:00

AI代码生成器网络安全人工智能

2025-08-05 09:32:37

容器网络SDN

2025-08-05 08:02:04

开发人员开发编码
点赞
收藏

51CTO技术栈公众号

海石花是什么 处女座和什么座最配对 春晓的晓是什么意思 彩色相片什么时候出现 喜爱的反义词是什么
626什么星座 为什么狗不能吃巧克力 什么药可以延长性功能 舔是什么意思 宁静致远什么意思
天蝎什么象星座 学前教育学什么 腺肌症不治疗会导致什么结果 霆字五行属什么 ep病毒是什么
男孩子断掌有什么说法 左什么右什么 站着说话不腰疼是什么意思 胸片是什么 白带是什么
头一直疼是什么原因hcv8jop5ns9r.cn 手表什么牌子hcv9jop5ns1r.cn 脾脏大是什么原因hcv9jop7ns3r.cn mds医学上是什么意思aiwuzhiyu.com 十月九号什么星座hcv9jop0ns2r.cn
嘴角有痣代表什么hcv9jop3ns5r.cn 儿童贫血吃什么补血最快hkuteam.com 糖化血红蛋白是查什么的hcv7jop6ns9r.cn 虎什么龙什么hcv8jop2ns0r.cn 屁臭是什么原因造成的hcv9jop6ns5r.cn
入港是什么意思hcv8jop7ns6r.cn 乳腺靶向检查是什么hcv7jop7ns0r.cn charcoal是什么颜色jinxinzhichuang.com 衣服38码相当于什么码hcv9jop4ns2r.cn 小孩子晚上睡觉磨牙是什么原因hcv8jop6ns2r.cn
小孩肠胃炎吃什么药xjhesheng.com 医生会诊是什么意思inbungee.com 宠溺是什么意思hcv7jop6ns9r.cn 迷糊是什么原因hcv8jop8ns6r.cn 流星雨是什么意思hcv8jop6ns9r.cn
百度