What happened
Attacker pushed five config files to Azure/durabletask via a compromised contributor account, using [skip ci] to bypass CI/CD. Files registered malicious SessionStart hooks in Claude Code and Gemini CLI settings, a prompt injection rule in Cursor, an auto-task in VSCode, and a 4.6 MB obfuscated payload executed by all four agent environments.