PulseAugur
实时 21:12:47
Русский(RU) install ps1 iex: почему нельзя выполнять скачанные команды - урок TeamPCP от ФБР

FBI 警告 `irm | iex` PowerShell 命令存在 AI 工具供应链风险

来自 FBI 的一份网络安全警报强调了盲目执行下载脚本的危险,特别是 PowerShell 命令 `irm | iex`。此命令经常被 AI 助手和文档推荐,它会下载并立即执行代码,而不保存文件,从而构成重大的供应链风险。网络犯罪团伙 TeamPCP 利用了这种模式,通过破坏 LiteLLM 等流行的 AI 网关库来传播恶意软件,窃取云令牌、SSH 密钥和 Kubernetes 密钥。虽然 `iex` 命令是合法的 Microsoft 工具,但将其与 `irm` 和 `-ExecutionPolicy Bypass` 标志一起使用会绕过安全警告,使其成为攻击的主要途径。 AI

影响 凸显了 AI 工具分发中的关键安全漏洞,敦促开发人员在执行脚本时要格外小心。

排序理由 FBI 警报,涉及影响 AI 工具和供应链的广泛网络安全风险。[lever_c_demoted from significant: ic=1 ai=0.7]

在 dev.to — LLM tag 阅读 →

AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →

FBI 警告 `irm | iex` PowerShell 命令存在 AI 工具供应链风险

报道来源 [1]

  1. dev.to — LLM tag TIER_1 Русский(RU) · Promptra Team ·

    install ps1 iex: why you can't run downloaded commands - TeamPCP lesson from the FBI

    <p>Запрос «install ps1 iex» обычно приводит к одной и той же команде: <code>powershell -ExecutionPolicy Bypass -c "irm https://…/install.ps1 | iex"</code>. Её тебе дала документация, форум или AI-ассистент, и вопрос «а выполнять ли это вообще» - самый правильный из возможных. Кор…