2025年,开源供应链生态中的恶意投毒攻击呈现高发态势,攻击范围扩大化、技术手段智能化以及对抗方式多样化。悬镜安全情报中心监控显示,全年识别56928个存在真实恶意行为的投毒包,较2024年增长58%,其中NPM仓库占比超92%,HuggingFace平台成为恶意模型投放的主要平台。
攻击态势分析:
- 攻击范围:NPM仓库(92%)、Pypi仓库(4.49%)、HuggingFace平台(940+模型)、VSCode插件市场、Ruby及Go生态。
- 攻击方式:恶意代码内嵌执行(51.58%)、系统命令执行(31.13%)、恶意文件下载执行(9.82%)、恶意文件释放执行(5.09%)、恶意代码内存执行(1.77%)、系统文件篡改(0.56%)。
- 恶意行为:信息窃取(83.8%,目标包括系统信息、密码文件、网络配置、用户信息、浏览器Cookie/凭证、数字钱包数据等)、远控攻击(远控木马和反连Shell后门)。
- 新型攻击:针对AgenticAI生态的提示词注入、AI模型文件恶意代码注入、伪装AI模型SDK、Stdio模式的AgentMCPServer及Skill包恶意语义误导及代码投毒。
案例分析:
- AgenticAI生态:AI模型文件序列化代码注入、AgentMCPServer提示词注入、AgentSkill恶意指令投毒。
- VSCode插件市场:伪装CodexAI插件植入恶意木马。
- Python公共仓库:伪装AI框架库劫持数字钱包应用、利用压缩包执行特性绕过静态检测。
- NPM公共仓库:引用外部恶意依赖绕过静态检测、混淆代码动态执行绕过静态检测、基于时间门控的远程代码执行后门。
治理建议:
- 多模态SCA审查:支持“源码-二进制-运行时”全链路场景,覆盖AgenticAI生态热点资产。
- 全生命周期SBOM管理:实时采集并更新SBOM数据,建立动态、透明的数字供应链资产清单。
- 联动供应链投毒情报预警:构建“情报—SBOM—DevSecOps”联动机制,实现全流程积极防护。
- AI原生安全治理:覆盖供应链资产安全(全流程管控、安全扫描)与运行时动态防御(部署环境隔离、权限最小化)。
总结与展望:
开源供应链生态中的恶意投毒攻击进入高发期,攻击技术手段日趋复杂。防御端需构建从开发到部署的纵深防御体系,通过接入供应链投毒情报与可信验证机制实现“安全情报前置、全链路阻断”。SBOM成为供应链投毒治理的核心数据资产,需结合数字供应链安全管理平台实现自动化关联与威胁匹配。未来需构建基于“AI原生安全+DevSecOps敏捷安全+多模态SCA+开源供应链情报预警”技术的新一代数字供应链安全治理体系,守护新一代数字供应链安全。