2025开源供应链投毒分析技术报_26页_3mb
报告摘要
2025开源供应链投毒分析技术报告总结
核心内容
2025年,开源供应链攻击威胁显著加剧,攻击方式更加自动化与复杂化。攻击者不仅针对传统开源仓库(如NPM、PyPI)实施投毒,还向Agentic AI生态(如AI模型、MCP Server、Skill包)渗透,导致新型安全风险。攻击者利用多种技术手段,包括恶意代码内嵌、提示词注入、恶意文件下载执行等,实现对系统的隐蔽控制和敏感信息窃取。悬镜安全情报中心通过多维度分析,识别出大量恶意投毒包,并提出综合治理建议,以应对不断演变的供应链攻击威胁。
主要观点
- 攻击范围扩大:攻击者从传统开源仓库扩展至Agentic AI生态,包括模型文件、MCP Server、Skill包等。
- 攻击手段智能化:攻击者利用混淆代码、动态执行、时间门控等技术绕过静态检测,提升攻击隐蔽性。
- 信息窃取为主:超过83.8%的投毒包用于信息窃取,目标包括系统信息、凭证、加密货币钱包数据等。
- 防御体系需升级:传统单一源码扫描已无法应对新型投毒攻击,需构建多模态SCA、全生命周期SBOM管理、情报联动预警及AI原生安全治理体系。
关键信息
1. 供应链投毒攻击态势
- 悬镜安全情报中心全年共识别56,928个恶意投毒包,较2024年增长58%。
- NPM仓库占比高达92%,PyPI下降至4.49%,HuggingFace成为AI模型投毒主要平台。
- 攻击方式包括:
- 恶意代码内嵌执行(51.58%)
- 系统命令执行(31.13%)
- 恶意文件下载执行(9.82%)
- 恶意文件释放执行(5.09%)
- 恶意代码内存执行(1.77%)
- 系统文件篡改(0.56%)
2. 代表性案例分析
2.1 AI模型文件序列化代码注入投毒
- 案例:HuggingFace平台的
playedalive/mdy-red-1项目中,模型文件model.pkl内嵌反序列化恶意代码,用于远程控制。 - 攻击方式:利用Python的pickle模块反序列化执行恶意代码。
2.2 Agent MCP Server 提示词注入
- 案例:Python仓库
wei516-tpa伪装成天气服务插件,通过SKILL.md文件植入恶意指令,诱导AI Agent执行敏感操作。 - 攻击方式:利用LLM对上下文的高度依赖性,诱导执行非预期操作。
2.3 Agent Skill 恶意指令投毒
- 案例:
devilfree组件利用Python执行ZIP压缩包的特性,通过__main__.py脚本执行恶意程序。 - 攻击方式:通过混淆代码和系统架构判断机制,实现跨平台执行。
2.4 VSCode插件市场伪装攻击
- 案例:
codex-ai-pro插件伪装成AI编程助手,通过定时执行脚本远程下载并运行恶意程序Lightshot.exe。 - 攻击方式:利用定时任务与远程下载机制,实现隐蔽攻击。
2.5 NPM仓库外部依赖投毒
- 案例:
rc-icon组件通过package.json引用谷歌云存储上的恶意依赖ltidisafe,在安装时执行恶意脚本。 - 攻击方式:利用高信誉平台分发恶意依赖,绕过传统检测机制。
2.6 NPM混淆代码远程执行后门
- 案例:
winston-loggerex组件通过时间门控机制,仅在特定日期后下载并执行混淆恶意JS代码。 - 攻击方式:动态加载混淆代码,实现远程控制。
治理建议
1. 多模态SCA审查
- 构建覆盖“源码-二进制-运行时”全链路的检测能力,实现对Agentic AI生态的深度审查。
- 实现开发、交付、运行全阶段的供应链安全审查机制,构建纵深防御体系。
2. 全生命周期SBOM管理
- 实时采集并更新SBOM数据,确保资产清单动态透明。
- 通过SBOM拓扑图与关键IOC实现全局溯源,快速定位受影响资产。
3. 供应链投毒情报预警
- 接入第三方权威情报源(如悬镜云脉XSBOM),构建“情报—SBOM—DevSecOps”三位一体机制。
- 实现从开发环境到运行时的全阶段恶意组件预警与阻断。
4. AI原生安全治理
- 供应链资产层面:
- 筛选安全文件存储格式(如huggingface safetensors)。
- 在模型加载前进行安全扫描,避免加载有毒模型。
- 建立AI原生安全开发流水线,实时检测传统代码投毒及恶意指令。
- 运行时防御层面:
- 实施部署环境隔离与权限最小化。
- 动态监测异常外联、数据窃取等行为,提供运行时投毒风险预警。
总结与展望
2025年开源供应链投毒攻击进入高发期,攻击方式更加多样化,目标范围扩大。防御体系需从开发到部署构建纵深防御,通过情报预警、SBOM管理、AI原生安全治理等手段实现主动防护。SBOM从静态清单升级为动态数据资产,成为供应链安全治理的核心。未来,随着AI原生技术的深入应用,供应链攻击将更加隐蔽与复杂,需构建“AI原生安全+DevSecOps敏捷安全+多模态SCA+开源供应链情报预警”技术体系,实现全生命周期的安全治理。
关于悬镜
悬镜安全源自北京大学网络安全技术研究团队“XMIRROR”,致力于构建新一代数字供应链安全治理体系,提供从AI原生安全到DevSecOps的全链条防护方案,帮助企业用户实现从传统软件供应链到AI原生供应链的内生安全治理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载