文章总结: 2025年开源供应链投毒攻击加剧,攻击范围扩大、技术手段智能化且对抗方式多样。悬镜安全情报中心识别出56928个投毒包,其中NPM占比超92%,PyPI占比4.49%略有下降,HuggingFace等AI平台也成为目标。主要攻击方式包括恶意代码内嵌执行、系统命令执行、文件下载执行及针对AI生态的提示词注入等。恶意行为以信息窃取为主,远控攻击增长。报告提出多模态SCA审查、全生命周期SBOM管理、联动供应链情报预警及AI原生安全治理等建议,以构建纵深防御体系。 综合评分: 85 文章分类: 供应链安全,威胁情报,恶意软件,AI安全,安全建设
2025开源供应链投毒分析技术报告
计算机与网络安全
2026年2月15日 09:04 山东
2025年开源供应链恶意投毒攻击加速深化,攻击范围扩大化、技术手段智能化、对抗方式多样化,悬镜安全情报中心识别出56928个投毒包,并提出多模态SCA审查、全生命周期SBOM管理等治理建议。
供应链投毒攻击态势
投毒包数量与分布:2025年悬镜安全情报中心共识别56928个存在真实恶意行为及攻击意图的投毒包,较2024年(约3.6w)显著提升58%。其中NPM公共仓库代码投毒占比超92%,PyPI仓库因加强防护投毒占比为4.49%呈轻微下降,AI模型托管平台HuggingFace有超940个模型文件被投毒,IDE扩展市场(以VS Code为主)、Ruby及Go生态的投毒攻击也日趋频繁。
主要攻击方式:投毒者最常用的攻击方式是恶意代码内嵌执行(51.58%),利用主流包管理器安装指令在组件包安装或加载时静默执行恶意代码;其次是系统命令执行(31.13%)、恶意文件下载执行(9.82%)、恶意文件释放执行(5.09%)、恶意代码内存执行(1.77%)及系统文件篡改(0.56%);随着Agentic AI规模化应用,借助提示词进行恶意语义攻击(提示词注入、语义误导等)成为针对AI开源生态投毒的主要新型攻击方式之一。
恶意行为标签:信息窃取攻击占比达83.8%,攻击者主要窃取系统平台信息、系统密码文件、网络配置、用户信息、主流浏览器Cookie/登录凭证、数字钱包应用数据及各类业务凭证口令(包括GitHub Token、NPM Token、云服务Access Key ID/Secret等);远控攻击事件呈逐年上涨趋势;针对Agentic AI开源生态的投毒攻击,包括提示词注入、AI模型文件恶意代码注入、伪装AI模型SDK、Stdio模式的Agent MCP Server及Skill包的恶意语义误导及代码投毒等行为。
供应链投毒案例分析
Agentic AI生态:AI模型文件序列化代码注入投毒,利用Python的pickle模块反序列化特性,将恶意代码嵌入模型文件发布,开发者加载时触发执行,如HuggingFace平台played alive/mdy-red-1项目的model.pkl植入反向shell远控后门(地址52.48.12.202:8080);Agent MCP Server提示词注入,攻击者在数据源植入恶意指令诱导模型执行非预期操作,如Python仓库组件wei516-tpa伪装天气服务MCP Server,在工具描述用
VSCode插件市场:攻击者发布codex-ai-pro伪装成Codex AI编程助手插件,在extension.js的active()函数中植入定时器,每隔一秒执行runScript()函数,该函数定时执行script/run.bat脚本,远程下载并启动Windows可执行程序Lightshot.exe及恶意木马Lightshot.dll。
Python公共仓库:伪装AI框架库pytensorlite诱导下载,从github远程下载执行混淆恶意py文件,窃取主流浏览器及加密货币钱包敏感数据并上传;利用Python解释器执行ZIP压缩包特性,如组件devilfree释放ZIP压缩包.Devil,通过Python .Devil命令执行其中含__main__.py的脚本,实现隐蔽执行恶意代码,根据系统CPU架构加载执行对应恶意可执行程序。
NPM公共仓库:引用外部恶意依赖绕过检测,如rc-icon组件在package.json中配置托管于谷歌云存储的外部依赖ltidisafe,其在安装过程中执行恶意文件test.js收集外传敏感数据;混淆代码动态执行绕过静态检测,CHAI系列投毒包从C2服务器拉取高度混淆恶意JS代码动态执行,如chai-min的lib/caller.js从https://jsonkeeper.com/b/ARL7M拉取混淆代码,收集系统信息、浏览器凭证及加密货币钱包数据;基于时间门控的远程代码执行后门,winston-loggerex组件在特定日期(2025-10-13 06:30:00 GMT)后下载Google云盘远程后门代码,解码后动态加载执行。
供应链投毒治理建议
多模态SCA审查:引入支持“源码-二进制-运行时”全链路场景的多模态SCA检测能力,覆盖源代码、二进制文件、容器镜像及Agentic AI生态资产(模型权重文件、数据集、MCP和SKILL等),建立跨越开发态、交付态与运行态的综合审查机制。
全生命周期SBOM管理:通过构建、测试、部署等环节实时采集更新SBOM数据,建立动态、透明的数字供应链资产清单,联动供应链投毒情报实现迅速精准响应、全局溯源及持续监控资产数据完整性。
联动供应链投毒情报预警:接入第三方权威数字供应链情报源,构建“情报—SBOM—DevSecOps”三位一体联动机制,在开发、编译、运行阶段融入情报,实现实时预警、扫描识别投毒组件及动态监测异常行为。
AI原生安全治理:供应链资产层面,建立开源组件、模型、数据集等核心资产全流程管控,选择安全存储格式,模型加载前安全扫描,构建AI原生安全开发流水线;运行时防御层面,实施部署环境隔离与权限最小化,防范恶意代码执行及敏感数据外泄。
总结与展望
2025年开源供应链恶意投毒攻击进入高发期,攻击目标范围扩大,技术手法老练,对抗手段复杂。防御端应构建从开发到部署的纵深防御体系,SBOM成为治理核心数据资产,结合数字供应链安全管理平台实现自动化关联与威胁匹配。全球开源软件供应链攻击向Agentic AI生态纵深演进,需构建基于“AI原生安全+DevSecOps敏捷安全+多模态SCA+开源供应链情报预警”技术的新一代数字供应链安全治理体系,守护全生命周期安全。
本文完整文档已上传至星球
点这里自助下载
2025开源供应链投毒分析技术报告.pdf
OWASP TOP 10 2025(中文版).pdf
人工智能攻击.pdf
2026红队评价框架.pdf
2026年1月勒索软件流行态势分析.pdf
2025年网络空间安全漏洞态势分析研究报告.pdf
2025年全球高级持续性威胁(APT)研究报告.pdf
2025年度网络安全漏洞威胁态势研究报告.pdf
2025年度网络安全漏洞分析报告.pdf
实战化工业靶场应用指南(2025版).pdf
2025年网络攻击威胁洞察报告.pdf
加好友进群
来源:悬镜供应链安全情报中心
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:计算机与网络安全 《2025开源供应链投毒分析技术报告》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论