>> 悬镜-互联网安全行业:2025开源供应链投毒分析技术报告-260226
| 上传日期: |
2026/2/26 |
大小: |
3265KB |
| 格式: |
pdf 共26页 |
来源: |
|
| 评级: |
-- |
作者: |
蔡智强,宁戈,王越 |
| 行业名称: |
互联网 |
| 下载权限: |
无限制-登录即可下载 |
|
|
供应链投毒攻击态势 在2025年,悬镜安全情报中心通过持续监控全网主流开源生态平台和Agentic AI生态社区,对潜藏恶意代码风险的投毒包(涉及开源组件、IDE扩展插件、AI模型、Agent MCP及Agent Skill工具等)进行供应链安全智能审查,总共识别56928个存在真实恶意行为及攻击意图的投毒包,总量相较于2024年(约为3.6w)显著提升58%。其中NPM公共仓库的代码投毒占比超过92%。Pypi公共仓库由于在2024年遭受集中式投毒后加强平台安全防护机制(启用账户双因子认证等措施),2025年Pypi仓库投毒占比为4.49%,相较2024年呈现轻微下降趋势。AI模型托管平台HuggingFace已成为恶意模型投放的主要平台,超过940多个模型文件被攻击者实施投毒。此外,针对IDE扩展市场(以VSCode为主)、Ruby及Go生态的投毒攻击也日趋频繁
|
|