乐于分享
好东西不私藏

开源恶意软件的演变:从数量到信任滥用

开源恶意软件的演变:从数量到信任滥用

1. 旧模式:“基于数量的恶意软件”

最初,攻击者关注的是数量:

  • 向 npm/PyPI/Maven 推送恶意软件包
  • 域名抢注(例如,伪造热门库的版本)
  • 品牌盗用和明显的冒充
  • 低成本恶意软件,依赖于用户意外安装。

这种攻击会产生大量噪音,容易被检测到,并且越来越多地被扫描程序和注册表防御机制过滤掉。


2. 新模式:“信任滥用”

攻击者现在追求的是可信度而不是攻击数量。他们没有试图用明显是假的包裹来欺骗用户,而是:

  • 损害或模仿受信任的维护者和发布工作流程
  • 将恶意软件注入看似合法的软件包中
  • 滥用CI/CD 流水线和自动化发布系统
  • 将恶意代码隐藏在依赖项和安装脚本中。
  • 利用“受欢迎=安全”的假设

攻击者越来越多地利用以下漏洞:

  • 受信任的软件包名称
  • 可信发布路径
  • 可信工作流程

3. 为什么这更危险

这种转变改变了攻击特征:检测概率降低,恶意代码现在包括:

  • 熟悉的包装
  • 通过正常更新发布
  • 乍一看往往与正版发行版难以区分

更高影响,攻击者不必只感染一个开发者,而是可以:

  • 到达整个依赖树
  • 损害 CI/CD 管道
  • 从构建系统中窃取令牌、凭证和密钥

4. 攻击者现在实际的目标是什么

这篇文章强调,真正的目标不仅仅是应用程序,而是软件构建过程本身

  • 开发人员机器
  • 构建服务器(CI/CD)
  • 环境变量和 API 密钥
  • 发布基础设施

一旦恶意软件在这些环境中执行,它就可以窃取凭据或持久存在于下游版本中。

5. 真实案例

近期发生的一些事件来说明这一趋势:

  • SANDWORM_MODE:多阶段、自适应恶意软件,针对开发工作流程
  • Trivy/LiteLLM 妥协:滥用可信工具和发布路径
  • axios依赖项事件:微小的依赖项变更导致更广泛的风险

这显示出一种模式:攻击者不需要“新花样”——他们只需要访问受信任的分发渠道。

6. 主要结论

核心信息是:安全不再仅仅是检测“恶意包裹”,而是验证“看似安全的包裹”是否真的安全。或者更直白地说:旧世界:“这个包裹是恶意的吗?”新世界:“这个值得信赖的包裹是否在供应链的某个环节被悄悄地改动了?”

7. 这在未来为何重要

防御措施必须在流程的早期阶段就发挥作用:

  • 安装前扫描
  • 控制依赖源(代理仓库)
  • 检查传递依赖关系
  • 将开发/持续集成环境视为高价值目标
  • 强制执行持续验证而非一次性信任
>>>等级保护<<<
开启等级保护之路:GB 17859网络安全等级保护上位标准
网络安全等级保护:什么是等级保护?
网络安全等级保护:等级保护工作从定级到备案
网络安全等级保护:等级测评中的渗透测试应该如何做
网络安全等级保护:等级保护测评过程及各方责任
网络安全等级保护:政务计算机终端核心配置规范思维导图
网络安全等级保护:信息技术服务过程一般要求
网络安全等级保护:浅谈物理位置选择测评项
闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载
闲话等级保护:什么是网络安全等级保护工作的内涵?
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
闲话等级保护:测评师能力要求思维导图
闲话等级保护:应急响应计划规范思维导图
闲话等级保护:浅谈应急响应与保障
闲话等级保护:如何做好网络总体安全规划
闲话等级保护:如何做好网络安全设计与实施
闲话等级保护:要做好网络安全运行与维护
闲话等级保护:人员离岗管理的参考实践
网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图
信息安全服务与信息系统生命周期的对应关系
>>>工控安全<<<
工业控制系统安全:信息安全防护指南
工业控制系统安全:工控系统信息安全分级规范思维导图
工业控制系统安全:DCS防护要求思维导图
工业控制系统安全:DCS管理要求思维导图
工业控制系统安全:DCS评估指南思维导图
工业控制安全:工业控制系统风险评估实施指南思维导图
工业控制系统安全:安全检查指南思维导图(内附下载链接)

工业控制系统安全:DCS风险与脆弱性检测要求思维导图

工业安全远程访问渐增引发企业担心

工业巨头 ABB 确认勒索软件攻击、数据盗窃

去年针对工业组织的勒索软件攻击增加了一倍

标准下载:工业控制系统信息安全防护能力成熟度模型GB/T 41400-2022

>>>数据安全<<<
如何共建数据合规治理平台,确保用户数据安全?
数据安全:数据访问治理完整指南
良好数据安全实践推动数据治理的 7 种方式
数据治理和数据安全
数据安全风险评估清单
成功执行数据安全风险评估的3个步骤
美国关键信息基础设施数据泄露的成本
备份:网络和数据安全的最后一道防线
数据安全:数据安全能力成熟度模型
数据安全知识:什么是数据保护以及数据保护为何重要?
信息安全技术:健康医疗数据安全指南思维导图
金融数据安全:数据安全分级指南思维导图
金融数据安全:数据生命周期安全规范思维导图

什么是数据安全态势管理 (DSPM)?

5个常见的数据安全陷阱以及如何避免

数据安全知识:数据库安全威胁

数据安全知识:不同类型的数据库

数据安全知识:数据库简史

数据安全知识:什么是数据出口?

数据安全知识:什么是数据治理模型?

>>>供应链安全<<<
美国政府为客户发布软件供应链安全指南
OpenSSF 采用微软内置的供应链安全框架
供应链安全指南:了解组织为何应关注供应链网络安全
供应链安全指南:确定组织中的关键参与者和评估风险
供应链安全指南:了解关心的内容并确定其优先级
供应链安全指南:为方法创建关键组件
供应链安全指南:将方法整合到现有供应商合同中
供应链安全指南:将方法应用于新的供应商关系
供应链安全指南:建立基础,持续改进。
思维导图:ICT供应链安全风险管理指南思维导图

英国的供应链网络安全评估

网络安全知识:绘制供应链图

网络安全知识:评估供应链管理实践

网络安全知识:评估供应链安全

网络安全知识:供应链攻击4个示例

网络安全知识:英国供应链安全指导12原则

组织网络弹性之旅第9部分:供应链和第三方

网络安全知识:物流业的网络安全
网络安全知识:什么是AAA(认证、授权和记账)?

测试供应链安全的极限

美国NIST 供应链安全指南:10 条要点

软件供应链:黄金集装箱船

>>>其他<<<
网络安全十大安全漏洞
网络安全知识:什么是勒索软件?
Kali Linux 最佳工具之Nmap
云安全策略的10个关键要素
安全从组织内部人员开始
开源代码带来的 10 大安全和运营风险
不能放松警惕的勒索软件攻击
10种防网络钓鱼攻击的方法
5年后的IT职业可能会是什么样子?
累不死的IT加班人:网络安全倦怠可以预防吗?
网络风险评估是什么以及为什么需要
如何减少制造攻击面的暴露
来自不安全的经济、网络犯罪和内部威胁三重威胁
什么是渗透测试,能防止数据泄露吗?
SSH 与 Telnet 有何不同?
管理组织内使用的“未知资产”:影子IT