Violazione Microsoft GitHub: hacker piazzano malware per rubare credenziali dagli AI coding tool
Microsoft ha disattivato oltre 70 repository GitHub propri, tra cui quelli legati ad Azure e ad agenti AI, dopo una violazione dei dati. Lo riportano ricercatori di cybersecurity e una dichiarazione di Microsoft a 404 Media. Gli hacker hanno inserito malware in grado di rubare le credenziali degli utenti quando il repository veniva aperto con strumenti come Claude Code o Gemini CLI.
Non è ancora chiaro il perimetro esatto della violazione, ma Microsoft ha confermato di aver rimosso temporaneamente i repository per indagare. Su GitHub molti di questi riportano il messaggio: «Questo repository è stato disabilitato per violazione dei termini di servizio».
Il sito OpenSourceMalware.com ha documentato la disattivazione massiva lo scorso 5 giugno: 73 repository in 105 secondi, sparsi in quattro organizzazioni GitHub di Microsoft. Tra questi, 49 relativi ad Azure e alcuni dedicati ad agenti AI. «È molto insolito per qualsiasi azienda, figuriamoci Microsoft, disabilitare così tanti repository in una volta sola», si legge nel report.
Secondo i ricercatori di StepSecurity, la chiusura è partita da un commit malevolo sul repository durabletask. Il commit injectava file di configurazione che rubavano le credenziali quando il repository veniva aperto in Claude Code, Gemini CLI, Cursor o VS Code.
Il gruppo TeamPCP, già responsabile di attacchi alla supply chain che hanno colpito centinaia di organizzazioni nei primi mesi del 2025, aveva pubblicato tre versioni dannose di durabletask a maggio. La compromissione significa che tutte le GitHub Actions basate su quei repository adesso non funzionano più. «Perché non se ne parla da nessuna parte?», si chiede un utente in un forum Microsoft.
