Хакеры взломали десятки open source проектов Microsoft и похитили пароли AI-разработчиков
Атака затронула инструменты для работы с Claude Code, Gemini CLI и VS Code — Microsoft отключила не менее 70 репозиториев на GitHub.

Содержание
Microsoft отключила не менее 70 своих репозиториев на GitHub после того, как злоумышленники взломали открытые проекты компании и внедрили в них вредоносный код, похищающий пароли. Атака направлена против разработчиков, использующих AI-инструменты — в частности, Claude Code, Gemini CLI и VS Code. Это уже второй подобный инцидент за последние несколько недель.
Первыми тревогу забили компания по безопасности цепочек поставок Cloudsmith и краудсорсинговый ресурс анализа вредоносного ПО OpenSourceMalware. По их данным, заражённый код активировался в момент, когда разработчик открывал скомпрометированный инструмент в своей AI-среде — и передавал злоумышленникам учётные данные пользователя.
Что именно произошло и кто пострадал
Представитель Microsoft Бен Хоуп подтвердил изданию TechCrunch, что компания «временно удалила ряд репозиториев в ходе расследования потенциально вредоносного содержимого». Часть из них уже восстановлена после проверки, остальные пока остаются недоступными.
При попытке открыть заблокированные страницы на GitHub пользователи видят сообщение: «Доступ к этому репозиторию отключён сотрудниками GitHub в связи с нарушением условий использования сервиса». Напомним, GitHub принадлежит Microsoft.
Компания сообщила, что уведомила «небольшое число клиентов», которые могли загрузить содержимое из затронутых репозиториев. Точное число пострадавших Microsoft не раскрыла. Среди взломанных проектов — инструменты, связанные с облачным сервисом Azure и экосистемой разработки с применением ИИ.
По данным OpenSourceMalware, нынешний инцидент является «повторным взломом» проекта Durable Task — open source библиотеки Microsoft для построения приложений с долгосрочными задачами. Это означает, что либо компании не удалось полностью устранить угрозу после первого взлома в середине мая, либо речь идёт о новой, самостоятельной атаке.
Почему supply chain атаки на крупные компании особенно опасны
Подобные инциденты принято называть атаками на цепочку поставок программного обеспечения (supply chain attacks). Их суть — не атаковать конечного пользователя напрямую, а заразить популярный инструмент или библиотеку, которую используют тысячи разработчиков. Один скомпрометированный пакет способен открыть злоумышленникам доступ к корпоративным облачным системам и данным клиентов сразу множества компаний.
Атаки на open source проекты небольших команд или одиночных мейнтейнеров случаются регулярно — иногда хакеры месяцами выстраивают доверие с разработчиком, прежде чем получить доступ к коду. Однако взлом репозиториев такого гиганта, как Microsoft, с её ресурсами в области кибербезопасности — событие из ряда вон выходящее.
Для белорусских IT-компаний и разработчиков, работающих с Azure-инфраструктурой или использующих AI-ассистентов на базе Claude и Gemini в своих рабочих процессах, этот инцидент — прямой сигнал к действию. Стоит проверить, не подтягивались ли зависимости из затронутых репозиториев в период с мая по начало июня 2026 года, и провести аудит используемых учётных данных.
Что делать прямо сейчас
Microsoft обещает напрямую связаться с клиентами, которых затронул инцидент, через официальные каналы поддержки. Тем не менее ждать уведомления пассивно — не лучшая стратегия.
Если вы или ваша команда использовали open source инструменты Microsoft для Azure или AI-разработки в последние недели, рекомендуется немедленно сменить пароли и токены доступа к облачным сервисам, проверить логи на предмет подозрительной активности и убедиться, что в CI/CD-пайплайнах не осталось скомпрометированных зависимостей.
Расследование Microsoft продолжается. Компания не исключает, что по его итогам потребуются дополнительные действия со стороны пользователей — в этом случае она обещает уведомить их напрямую.
— По материалам TechCrunch: оригинальная статья. Перевод и адаптация — редакция Digital Business.
Свежие новости
Все новости
Резидент ПВТ: налоговые льготы, преференции и правовое регулирование деятельности
Парк высоких технологий представляет собой уникальную правовую форму, которая позволяет резидентам динамично развиваться в результате применения особых правовых правил и налоговых льгот.

Код — за день, доверие — неделями: как Олег Старков строит «Где Бензин?»
Олег Старков за две недели собрал краудсорсинговую карту 26 450 АЗС в шести странах. Почему главным барьером стали не технологии, а доверие водителей.

Kimi выпустила открытую модель K3 на 2,8 трлн параметров — и подняла цены вслед за западными конкурентами
Kimi K3 — мультимодальная модель с 2,8 трлн параметров и контекстным окном в 1 млн токенов. По независимым тестам она уступает только двум топовым проприетарным моделям, однако цена на неё выросла в разы по сравнению с предшественником.

Си Цзиньпин на WAIC-2026: четыре принципа глобального управления ИИ и новая международная организация
Председатель КНР выступил на WAIC-2026 с программной речью об управлении ИИ и объявил о создании Всемирной организации сотрудничества в области искусственного интеллекта — её учредили 29 стран.

Databricks достигла оценки $188 млрд — крупнейшей среди частных AI-компаний
Databricks объявила о новом раунде финансирования с оценкой $188 млрд под руководством Coatue. Сумма раунда — около $3 млрд. За 18 месяцев компания провела четыре раунда и утроила капитализацию.

Meta и Anthropic обсуждают аренду вычислительных мощностей на $10 млрд
Meta ведёт переговоры с Anthropic об аренде вычислительных мощностей своих дата-центров. По данным New York Times, сумма контракта может достичь $10 млрд за два года — и это только начало новой бизнес-модели компании.

Thinking Machines Муради выпустила модель Inkling: лидер среди американских open-weights, но уступает Китаю
Thinking Machines Lab Миры Муради выпустила Inkling — мультимодальную модель на 975 млрд параметров. Она возглавила рейтинг американских open-weights моделей, но по общей производительности уступает лучшим китайским аналогам.

НАН Беларуси до 2030 года: спутник с разрешением 35 см, CAR-T-терапия и беспилотный трактор
Беларусь определила научные приоритеты до 2030 года: ИИ и роботизация, CAR-T-терапия рака, компьютерное моделирование лекарств и новый спутник с разрешением 35 сантиметров. НАН перестраивается из исследовательского института в технологическую корпорацию.

ВКонтакте и MAX исчезли из Google Play после санкций ЕС против холдинга VK
16 июля приложения ВКонтакте, MAX и Одноклассников перестали открываться в Google Play. Причина — санкции Евросоюза против холдинга VK. Акции компании в тот же день упали более чем на 7%.