1萬+次曝光

#發問 有人的 ApexOne / 趨勢防毒最近把 GitHub Copilot 抓成木馬嗎?

如題,最近在公司電腦寫 code,結果內建的 Trend Micro ApexOne 突然跳出病毒警報告警,直接把 Visual Studio 裡面的 GitHub Copilot 元件給隔離掉了 😱 這兩天花時間寫了分析報告,想問問看有沒有其他工程師也遇到一樣的狀況? 🐛 被告警的檔案細節 偵測名稱: TROJ_FRS.VSNTH226 受影響檔案: cli-native.node 路徑位置: 位於 Visual Studio Installer 的官方快取目錄內 (C:\ProgramData\Microsoft\VisualStudio\Packages\...) 看路徑就知道這根本不是自己亂下載的東西,而是安裝 Visual Studio / GitHub Copilot CLI (v1.0.55-1) 帶進來的 ARM64 原生模組。 🔍 自己做拉檢驗與報告的結果 因為公司資安流程需要說明,我自己做了獨立驗證: SHA-256 哈希值比對: 下載 GitHub Release 官方包比對 a54933f9a610821707f5b08ebe0cc45d823ab181a7f7cf6b3be63827ac7dd131,逐位元組(Byte-for-byte)100% 相符,排除傳輸過程被竄改的可能。 數位簽章: 檔案有 GitHub, Inc. 官方的 Valid Signature,信任鏈一路蓋到 Microsoft Root 憑證。 VirusTotal 丟掃: 全場 69 家防毒引擎,只有 2 家標紅(而且那兩家都是 Trend Micro 家族)。其餘 67 家(Kaspersky, BitDefender, Avast 等等)全部顯示 Undetected。 沙盒行為分析: CAPE Sandbox 分析無任何對外異常連線、無異常掉檔。 💡 結論與心得 這次被抓到的 TROJ_FRS 前綴,看起來完全就是趨勢的通用啟發式掃描 (Heuristics) 對剛編譯出廠、雲端信譽分數還不高的官方新檔產生了誤判 (False Positive)。 大家如果公司防毒也是用 ApexOne 或趨勢系列,最近寫程式遇到 Copilot 被衝衝衝隔離的話,先不要慌,這大概率又是防毒軟體的日常誤殺 🫠 想問問板上的各位: 最近大家的 趨勢/ApexOne 有沒有也抓到這個 cli-native.node? 遇到這種微軟官方工具被防毒誤殺,大家通常是直接開例外,還是會乖乖送樣給資安組申訴解開? 重新掃描前
megapx
megapx
megapx
重新掃描後
megapx
留言
我不知道有沒有問題,但應該先反省一下為什麼用 ApexOne,這玩意沒把自己隔離就不錯了。