待验证50% 置信事实精确时间
攻击载荷隐藏在GitHub仓库的Setup初始化脚本中,当AI工具执行安装、构建或尝试自我修复时被自动触发
1
来源数
50%
置信度
中期 (~90 天)
时效性
2026/7/6
首次发现
有效期至:2026/10/4
来源
AI编程助手成攻击新目标:DNS隐蔽信道窃取开发者凭据
bilibili世事宜AI2026/7/3
相关事实
待验证GitHub提供了NPM包让AI Agent能程序化地创建堆叠PR74% 相似待验证安全研究人员披露了一个针对GitHub AI代理的攻击手法,代号GitLost,通过提示注入诱骗GitHub AI助手泄露私有代码仓库内容72% 相似已验证GitHub Coding Agent 在隔离的云端沙箱环境中自主运行,能克隆仓库、分析 Issue、规划修复方案并以 Pull Request 形式提交结果71% 相似待验证该Skill的安装方式是将GitHub仓库链接复制后告知Agent自动完成安装,无需手动编译或配置70% 相似待验证AI编程项目初始化完成后必须立刻接入GitHub做分支管理和版本控制70% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/113149API
curl https://kongchang.com/api/v1/knowledge/claims/113149MCP
get_claim(id=113149)