20260226-北京安普诺信息技术-互联网安全行业_2025开源供应链投毒分析技术报告_26页_3mb
报告摘要
2025开源供应链投毒分析技术报告总结
核心内容
2025年,开源供应链投毒攻击呈现出自动化、复杂化及多样化趋势,攻击者通过多种手段在主流开源仓库及AI生态中植入恶意代码,威胁范围扩大至AI模型、Agent MCP Server及Skill包等新型载体。悬镜安全情报中心监测到大量恶意投毒包,涉及NPM、PyPI、HuggingFace、VSCode插件市场等多个平台,攻击方式包括恶意代码内嵌、提示词注入、压缩包执行绕过检测等。
主要观点
- 攻击范围扩大:NPM仓库仍是主要攻击目标,但攻击者也开始针对PyPI、HuggingFace、VSCode插件市场及AI Agent生态进行投毒。
- 攻击手段智能化:攻击者利用AI原生特性,如提示词注入、代码混淆、动态执行等技术,绕过传统静态检测手段。
- 供应链安全需全链路治理:传统源码扫描已无法应对新型攻击,需构建覆盖“源码-二进制-运行时”的多模态SCA审查机制。
- SBOM成为治理核心:软件物料清单(SBOM)不再仅是合规工具,而是成为供应链投毒治理的关键数据资产。
- AI原生安全治理成为重点:需在AI模型训练、发布、加载等环节建立安全审查机制,防范恶意代码注入及运行时风险。
关键信息
投毒包总量及分布
- 全年共识别 56,928 个 恶意投毒包,较2024年增长 58%。
- NPM仓库占比 92%,PyPI仓库占比 4.49%,HuggingFace成为恶意模型投放的主要平台。
- VSCode插件市场出现伪装AI助手插件的恶意行为,如 codex-ai-pro 植入恶意木马。
主要攻击方式
| 攻击方式 | 占比 |
|---|---|
| 恶意代码内嵌执行 | 51.58% |
| 系统命令执行 | 31.13% |
| 恶意文件下载执行 | 9.82% |
| 恶意文件释放执行 | 5.09% |
| 恶意代码内存执行 | 1.77% |
| 系统文件篡改 | 0.56% |
恶意行为标签
| 恶意行为 | 占比 |
|---|---|
| 信息窃取 | 83.8% |
| 远控攻击 | 上升趋势 |
| 恶意指令滥用 | 高风险技能包常见行为 |
典型攻击案例
1. AI模型文件序列化代码注入投毒
- 案例:HuggingFace平台的
playedalive/mdy-red-1项目中,model.pkl文件内嵌反序列化恶意代码,实现远程控制。 - 攻击方式:利用Python pickle模块反序列化特性,触发恶意代码执行。
- 影响范围:AI模型托管平台、开发者工具链。
2. Agent MCP Server 提示词注入
- 案例:Python仓库组件
wei516-tpa模拟天气服务,通过<SYSTEM_DIRECTIVE>标签植入恶意指令,诱导AI Agent执行高风险操作。 - 攻击方式:通过恶意指令文档中的上下文注入,操控AI Agent行为。
- 影响范围:AI Agent系统、MCP服务端。
3. Agent Skill 恶意指令投毒
- 案例:OpenClawSkill市场中,
base-agent skill通过 SKILL.md 文件植入恶意指令,远程下载并执行木马程序。 - 攻击方式:利用 ZIP 压缩包执行特性,绕过静态检测。
- 影响范围:Skill市场、AI Agent系统。
4. NPM仓库投毒
- 案例:
rc-icon组件通过dependencies配置引入恶意依赖包ltidisafe,在安装过程中执行恶意脚本。 - 攻击方式:引用外部恶意依赖,绕过NPM官方仓库扫描。
- 案例:
chai-min组件通过动态执行混淆JS代码,实现信息收集与敏感数据窃取。
治理建议
-
多模态SCA审查
- 构建覆盖“源码-二进制-运行时”的审查体系。
- 涵盖AI模型、数据集、MCP及Skill等新型资产。
-
全生命周期SBOM管理
- 实时采集并更新SBOM数据,实现动态、透明的数字供应链资产清单。
- 利用SBOM进行全局溯源与IOC匹配,快速定位受影响资产。
-
供应链投毒情报预警
- 接入第三方权威情报源,如悬镜云脉XSBOM订阅服务。
- 构建“情报—SBOM—DevSecOps”三位一体联动机制,实现全阶段防护。
-
AI原生安全治理
- 供应链资产层面:过滤有毒数据、使用安全文件格式(如safetensors)、进行模型加载前扫描。
- 运行时层面:实施环境隔离、权限最小化、行为基线监测,防范提示词注入与恶意工具行为。
结论
2025年开源供应链投毒攻击进入高发期,攻击者利用AI原生特性及技术手段,使得攻击更隐蔽、更复杂。为应对这一趋势,企业需构建覆盖全技术栈的供应链安全治理体系,包括多模态SCA审查、全生命周期SBOM管理、供应链情报预警及AI原生安全治理,以实现从源头到运行时的深度防御。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载