惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

量子位
WordPress大学
WordPress大学
小众软件
小众软件
云风的 BLOG
云风的 BLOG
IT之家
IT之家
人人都是产品经理
人人都是产品经理
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Last Week in AI
Last Week in AI
博客园 - 【当耐特】
T
Tailwind CSS Blog
阮一峰的网络日志
阮一峰的网络日志
V
V2EX
宝玉的分享
宝玉的分享
博客园 - Franky
F
Fortinet All Blogs
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
GbyAI
GbyAI
Hugging Face - Blog
Hugging Face - Blog
Jina AI
Jina AI
D
Docker
博客园 - 聂微东
C
Check Point Blog
H
Help Net Security

電腦領域 HKEPC Hardware

ROG Equalizer 12V-2x6 電源線 能預防顯示卡熔毀 佛心價 50 美元 入門級 Wildcat Lake CPU 實測 性能較 MacBook Neo 快 27% PS5 香港行貨 5 月起全線加價 加幅高達 43% PS5 Pro 行貨 HK$6,502 Cat Gatekeeper 瀏覽器擴充工具 強迫你休息的插件 肥橘貓出來霸屏 Logitech 官方悄悄刪走道歉聲明 被網友發現又再引發中國玩家公憤 俄羅斯展出 Irtysh C632 國產 CPU 搭配 RX 9060 XT 跑巫師 3 平均 30FPS 微軟啟動「Windows K2」計劃 改造 Win11 系統 告別臃腫與效能低落 27 年前惡名昭彰的 CIH 病毒 為挑戰防毒軟件廠商 卻意外造成大錯 破解 S3 顯示卡「黑色不純」之謎 遲了 30 年 高手終於發現問題所在 豐田推出 Crown 駕駛座電競椅 內建冷暖恆溫功能、電動調節角度 TP-Link 向 FCC 申請進口授權 與中國 TP-Link 徹底切割 已無任何關係 了解 IETF Internet Draft 機制 開放無王管 !? 任何人都可以上載草案 傳 NVIDIA GPU 找 Intel 代工 下代 Feynman GPU 部份採用 Intel 工藝 Valve 新一代 Steam 控制器 US$99 !? 搭載「霍爾效應搖桿」抗漂移 LEGO 版 ASML EUV 光刻機 由 ASML 員工親自設計 售價 200 美元 網購顯示卡收「三盒菊花茶」 商家初時拒絕退款 順豐介入後急認錯 TurboQuant 解決不了短缺問題 反而導致記憶體需求進一步增加 SAMSUNG、KINGSTON 宣布加價 加幅逾 10% SSD 累積漲幅已達 3 倍 日本機械鍵盤 Filco 無預警結業 官網已下架 44 年老品牌正式走入歷史 YouTuber 示範在家自製 RAM 土炮無塵室成功生產 DRAM 過程全曝光 Zoom 控告 Zoom 侵犯商標 東京法院判 Zoom 需賠償 1.8 億日元 Ultra 9 + RTX 5090 頂規 MSI Raider 16 Max HX B2WJ 電競筆電 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 2TB 超大容量 高達 1,050MB/s 傳輸速度 Kingston XS1000 外接式固態硬碟 Intel 展出 Wildcat Lake 概念機 2P + 4E 核心 搶攻平價 Notebook 市場 耶穌借到 Ryzen 9 9950X3D2 大字標題︰Do not Buy 9950X3D2 Apple 修復 iOS 超嚴重漏洞 阻斷警方利用「通知殘留」讀取已刪除訊息 內建鋰電池、全天候使用 Arlo Essential 3 2K 無線網路攝影機
黑客用 AI 生成惡意木馬程式 不小心洩漏了自己的 GitHub 私鑰
文: 編輯部 / 新聞中心 · 2026-05-29 · via 電腦領域 HKEPC Hardware

黑客用 AI 生成惡意木馬程式
不小心洩漏了自己的 GitHub 私鑰

【玩自爆 ... 😂】現在不僅「生仔要考牌」,連做黑客也需要「考牌」!! 近日有黑客試圖利用 AI 生成一款惡意木馬程式包,企圖竊取用戶的 API 憑證。沒想到,AI 生成的程式碼卻直接洩露了黑客自己的 GitHub 私鑰,導致其真實身份完全曝光,被網絡安全界謔稱為「自我完爆」(Self-own)的低級失誤。

據網絡安全機構 OX Security 的調查報告,一款名為「mouse5212-super-formatter」的惡意 npm 程式包被揭發藏有惡意木馬,旨在竊取用戶的 Claude API 憑證及其他機密資料。該程式的運作模式極具欺騙性,會偽裝成一個合法的封存部署同步公用程式;一旦在系統上安裝,就會獲取系統中的 API 憑證,並透過 GitHub Contents API 將資料全數上傳至黑客控制的伺服器。

為了掩人耳目,該惡意程式會將竊得的檔案儲存在每次執行時隨機生成的資料夾中,甚至還會自動寫入偽造的網絡連線紀錄。這項機制的目的是使惡意執行過程在系統中看起來像是常規的「系統診斷」,而非不法竊取,藉此規避系統管理員的警覺。

然而,這個惡意木馬程式包的程式碼卻出現了致命漏洞。由於高度依賴 AI 生成程式碼,開發者顯然未能理解或審查基本的操作安全(OpSec)概念,導致程式碼中竟然直接含有黑客自己的 GitHub 私鑰。

OX Security 的研究人員透過這個外洩的 GitHub 私鑰,順藤摸瓜追蹤到被竊取的檔案,並對該惡意軟件進行了全面的逆向工程與分析,成功鎖定了黑客的真實身份。目前,與該程式包關聯的黑客 GitHub 帳戶已遭刪除。

網絡安全機構 OX Security 指出,此案例是標準的「欲走捷徑反受其害」。隨著利用 AI 建立惡意程式碼的門檻顯著降低,預計未來將會有更多缺乏專業技術的初學者加入此行列,散播這類粗製濫造的惡意軟件。

雖然這次事件已被成功瓦解,但專家亦提醒,目前 AI 模型正持續迭代與進步,未來這類低級錯誤的發生機率可能會逐步降低。由 AI 生成的惡意木馬將會變得越來越強大,網絡安全業界必須對自動化生成的網絡威脅保持高度警惕。

資料來源: