互联网安全行业-2025开源供应链投毒分析技术报告_26页_3mb
报告摘要
2025开源供应链投毒分析技术报告总结
核心内容
2025年,开源供应链投毒攻击显著增加,攻击方式更加隐蔽与智能化,威胁范围扩大至AI生态、IDE插件市场、数字钱包应用等多个领域。攻击者利用多种技术手段绕过静态检测,实现恶意代码的植入与执行,给企业数字供应链安全带来严峻挑战。
主要观点
- 攻击范围扩大化:投毒攻击已从传统的开源组件扩展到AI模型、Agent MCP Server、Skill包及IDE插件市场。
- 技术手段智能化:攻击者采用混淆代码、反调试、反沙箱检测等手段,使恶意行为更难被发现。
- 对抗方式多样化:攻击者通过多种方式实现代码投毒,包括直接嵌入、外部依赖引入、压缩包执行、提示词注入等。
- AI原生安全风险凸显:AI模型文件、MCP Server及Skill包成为新型投毒攻击目标,需特别关注AI生态安全。
关键信息
供应链投毒攻击态势
- 悬镜安全情报中心在2025年共识别出 56,928 个恶意投毒包,较2024年增长 58%。
- NPM仓库仍是主要攻击目标,占比超过 92%,而 PyPI由于加强防护机制,投毒占比下降至 4.49%。
- HuggingFace 成为AI模型投毒的主要平台,超过 940 个模型文件被植入恶意代码。
- 攻击者利用 ZIP压缩包执行特性、动态代码执行、混淆JS代码等方式绕过静态检测。
恶意投毒攻击方式
- 恶意代码内嵌执行:占比 51.58%,攻击者通过包管理器在安装或加载时静默执行恶意代码。
- 系统命令执行:占比 31.13%,攻击者通过注入恶意指令控制系统。
- 恶意文件下载执行:占比 9.82%,攻击者远程下载并执行恶意文件。
- 恶意文件释放执行:占比 5.09%,攻击者在运行时释放恶意文件。
- 恶意代码内存执行:占比 1.77%,攻击者在内存中执行恶意代码以避免文件落盘。
- 系统文件篡改:占比 0.56%,攻击者篡改系统文件以隐藏恶意行为。
恶意投毒行为标签
- 信息窃取攻击:占比 83.8%,攻击者窃取系统平台信息、密码文件、网络配置、用户信息、浏览器凭证、数字钱包数据等。
- 远控攻击:通过远控木马和反连Shell后门,实现远程控制。
- 提示词注入:攻击者通过在MCP Server或Skill包中植入恶意指令,诱导AI Agent执行非预期操作。
- AI模型文件投毒:攻击者将恶意代码序列化并嵌入模型文件,利用AI框架加载时触发执行。
代表性案例分析
Agentic AI生态
- AI模型序列化代码注入:攻击者利用PyTorch的pickle模块,将恶意代码嵌入模型文件中,诱导开发者加载执行。
- Agent MCP Server提示词注入:攻击者通过在工具描述中植入恶意指令,诱导AI Agent执行恶意操作。
- Agent Skill恶意指令投毒:Skill包中嵌入恶意指令,如远程植入木马、窃取敏感数据等。
VSCode插件市场
- 伪装Codex AI插件:攻击者发布名为
codex-ai-pro的插件,通过定时执行脚本远程下载并执行恶意程序。 - 恶意木马植入:攻击者通过执行
.Devil压缩包,实现对不同系统的恶意程序部署。
Python公共仓库
- 外部依赖投毒:攻击者利用NPM组件的
package.json中的外部依赖配置,将恶意包伪装成高信誉组件。 - 混淆代码动态执行:攻击者将恶意JS代码进行混淆处理,并通过
new Function动态加载执行。 - 基于时间门控的远程代码执行后门:攻击者在特定日期后才允许下载并执行远程后门代码。
NPM公共仓库
- 时间门控后门:组件
winston-loggerex在特定日期后才允许下载并执行远程后门代码。 - 恶意依赖分发:攻击者利用谷歌云存储分发恶意依赖,绕过NPM仓库的依赖扫描。
治理建议
4.1 多模态SCA审查
- 需要引入支持“源码-二进制-运行时”全链路场景的多模态SCA检测能力。
- 构建覆盖Agentic AI生态的审查机制,检测模型权重文件、数据集、MCP和Skill等资产。
4.2 全生命周期SBOM管理
- 构建动态、透明的SBOM管理体系,实时采集并更新SBOM数据。
- 通过SBOM拓扑图与关键IOC进行全局溯源,快速定位受影响的业务资产与代码路径。
4.3 联动供应链投毒情报预警
- 接入第三方供应链情报源,如悬镜云脉XSBOM,构建“情报一SBOM—DevSecOps”三位一体机制。
- 在开发、编译、运行等阶段嵌入安全审查流程,实现实时预警与阻断。
4.4 AI原生安全治理
- 需要覆盖“供应链资产安全”与“运行时动态防御”两个主线。
- 在AI模型开发、训练、部署等环节建立安全管控机制,确保数据采集与模型加载的安全性。
- 实施部署环境隔离与权限最小化,防范运行时恶意代码执行及敏感数据外泄。
总结与展望
2025年开源供应链投毒攻击进入高发期,攻击方式更加复杂,威胁范围持续扩大。随着Agentic AI生态的发展,传统包管理器与AI原生载体的双重渗透趋势愈发明显。企业需构建基于“AI原生安全+DevSecOps敏捷安全+多模态SCA+开源供应链情报预警”的新一代数字供应链安全治理体系,实现从开发到部署的全生命周期安全防护。
关于悬镜
悬镜安全由北京大学网络安全技术研究团队“XMIRROR”发起,致力于构建新一代数字供应链安全治理体系,为企业提供从传统软件供应链到AI原生供应链的全生命周期内生安全防护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载