互联网安全行业_2025开源供应链投毒分析技术报告_26页_3mb
报告摘要
2025开源供应链投毒分析技术报告总结
核心内容
2025年是开源供应链攻击威胁加速深化的一年,尤其是针对开源生态的恶意投毒攻击呈现出自动化、复杂化及多样化趋势。随着AI技术的快速发展,攻击者开始利用Agentic AI生态进行新型投毒攻击,包括提示词注入、AI模型文件代码注入、Agent MCP Server及Skill包的恶意语义误导等手段。攻击目标不仅限于传统软件,还扩展到数字钱包、浏览器凭证、云服务密钥等敏感信息。
主要观点
- 攻击范围扩大化:恶意投毒从传统开源仓库(如NPM、PyPI)扩展到AI模型托管平台及IDE扩展市场。
- 技术手段智能化:攻击者采用混淆代码、反调试、反沙箱等技术来绕过静态检测和自动化工具。
- 对抗方式多样化:攻击者利用多种方式,包括内嵌恶意代码、远程下载执行、伪装合法组件、利用ZIP压缩包特性等,实现隐蔽攻击。
- AI原生安全成为重点:AI模型、Agent MCP Server、Skill包等AI原生组件成为新的攻击载体,需加强AI原生安全审查与防护。
关键信息
2025年投毒攻击数据
- 总投毒包数量:56,928个,较2024年增长58%。
- NPM仓库投毒占比:超过92%。
- PyPI仓库投毒占比:4.49%,较2024年略有下降。
- HuggingFace平台投毒数量:超过940个模型文件被攻击者实施投毒。
- VSCode插件市场:存在伪装成合法插件的恶意组件,如
codex-ai-pro,用于植入恶意木马。
主要攻击方式
| 攻击方式 | 占比 |
|---|---|
| 恶意代码内嵌执行 | 51.58% |
| 系统命令执行 | 31.13% |
| 恶意文件下载执行 | 9.82% |
| 恶意文件释放执行 | 5.09% |
| 恶意代码内存执行 | 1.77% |
| 系统文件篡改 | 0.56% |
恶意行为标签
| 恶意行为 | 占比 |
|---|---|
| 信息窃取 | 83.8% |
| 远控攻击 | 逐年上升 |
| 模型文件代码注入 | 高频出现 |
| 提示词注入 | 新型攻击方式 |
| 恶意Skill包 | 高风险扩展模块 |
典型攻击案例
1. AI模型文件序列化代码注入投毒
- 案例:
playedalive/mdy-red-1项目中的model.pkl文件内嵌反序列化恶意代码,用于远程控制。 - 攻击方式:利用Python pickle模块的反序列化漏洞,静默执行恶意代码。
2. Agent MCP Server提示词注入
- 案例:
wei516-tpa组件伪装成天气服务插件,诱导AI应用执行非预期操作。 - 攻击方式:通过MCP Server的工具描述中植入恶意指令,实现行为劫持。
3. Agent Skill恶意指令投毒
- 案例:
base-agent skill在SKILL.md中嵌入恶意指令,用于远程植入木马。 - 攻击方式:利用系统环境判断加载不同架构下的恶意程序,如
Devil32或Devil64。
4. VSCode插件市场伪装Codex AI插件
- 案例:
codex-ai-pro插件在extension.js中植入定时执行的runScript()函数,下载并执行恶意程序Lightshot.exe及Lightshot.dll。 - 攻击方式:利用定时器与恶意脚本结合,实现隐蔽执行。
5. NPM仓库外部依赖投毒
- 案例:
rc-icon组件通过package.json中的dependencies配置引入恶意依赖ltidisafe,在安装过程中静默执行test.js,窃取系统信息。 - 攻击方式:通过外部高信誉平台分发恶意依赖,绕过静态检测。
6. NPM混淆代码动态执行
- 案例:
chai-min组件中的caller.js文件从远程服务器下载并执行混淆JS代码。 - 攻击方式:使用base64编码远程链接,动态加载执行恶意代码,实现时间门控后门。
7. NPM基于时间门控的远程代码执行后门
- 案例:
winston-loggerex组件在特定日期后才允许下载并执行远程后门代码。 - 攻击方式:通过时间门控机制,实现远程代码执行后门。
治理建议
4.1 多模态SCA审查
- 建立覆盖“源码-二进制-运行时”的多模态供应链安全审查体系。
- 检测范围包括开源组件、AI模型、数据集、MCP和SKILL等AI原生资产。
4.2 全生命周期SBOM管理
- 实时采集并更新SBOM数据,构建动态、透明的数字供应链资产清单。
- 通过SBOM拓扑图和关键IOC进行全局溯源,快速定位受影响资产。
4.3 联动供应链投毒情报预警
- 接入第三方权威供应链情报源,如悬镜云脉XSBOM订阅服务。
- 构建“情报—SBOM—DevSecOps”三位一体联动机制,实现全流程积极防护。
4.4 AI原生安全治理
- 供应链资产安全:对AI模型、数据集等核心资产进行全流程管控,确保数据采集与训练阶段过滤有毒数据。
- 运行时动态防御:实施部署环境隔离与权限最小化,防范恶意代码执行与敏感数据外泄。
未来展望
2025年,开源供应链投毒攻击进入高发期,呈现多样化及目标扩大化趋势。随着AI技术的深入应用,攻击者将更倾向于利用AI原生载体进行渗透,如提示词注入、模型文件代码注入等。因此,构建基于“AI原生安全+DevSecOps敏捷安全+多模态SCA+开源供应链情报预警”的新一代数字供应链安全治理体系,是应对AI时代供应链安全挑战的关键。
关于悬镜
悬镜安全起源于北京大学网络安全技术研究团队“XMIRROR”,首创基于AI原生安全与DevSecOps敏捷安全的新一代数字供应链安全治理体系,帮助企业用户构筑从传统软件供应链到AI原生供应链的全生命周期内生安全体系,持续守护新一代数字供应链安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载