Amazon Q VS Code拡張機能v1.84.0、悪性AIでシステム破壊
概要
2025年7月、攻撃者が不適切に設定されたGitHubトークンを悪用し、Amazon Q Developer VS Code拡張機能のリポジトリに悪意あるコードをコミットしました。このコードは、Amazon Q(生成AIアシスタント)を「システムを工場出荷状態にクリーンアップし、ファイルシステムとクラウドリソースを削除する」よう指示する破壊的エージェントとして展開するものでした。この悪意あるコードはv1.84.0リリースに含まれ配布されましたが、Amazonが問題を特定し、速やかに修正版v1.85.0をリリースしました。幸いなことに、AWS Securityによると、コードの構文エラーにより実行は未遂に終わり、サービスや顧客環境への実害は報告されていません。この事件は、AIエージェントが悪意ある指示(プロンプトインジェクション)により破壊的な動作をさせられるリスクと、サプライチェーンにおける権限管理の重要性を示しました。
分類・事実
- 発生種別
- 事故
- AI関与度
- AI が主要因
- 主分類
- security_abuse
- 初公表日
- 2025-07-13
教訓
本件は、不適切な権限管理(GitHubトークンのスコープ)がサプライチェーン攻撃を招くリスクを浮き彫りにしました。また、AIエージェントがプロンプトインジェクションにより、システム破壊といった意図しない有害な動作をさせられる可能性を示しています。AIにツールアクセス権限を与える際は、その権限を最小限に抑え、入力の厳格な検証やセキュリティレビューを徹底することが不可欠です。
出典(引用元)
データ提供: MITRE ATLAS
- MITRE ATLAS: AML.CS0047
- GitHub commit containing the malicious prompt
- CVE detailing the Amazon Q Developer VS Code Extension Vulnerability
- AWS Security update regarding the Amazon Q VS Code extension incident
- 404 Media report on the Amazon Q VS Code extension incident
- Medium article detailing the events of the Amazon Q VS Code extension incident