• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CISO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 CISO精選

主動攻擊開發源頭!次世代軟體供應鏈安全拉警報

2025-06-19
分類 : CISO精選, 精選文章
0
A A
0
I168s21 2 Web

比起傳統利用已公開之未修補漏洞或可程式邏輯控制器(PLC)漏洞而發動的開放原始碼軟體供應鏈攻擊,次世代軟體供應鏈攻擊更加險惡,因為惡意行動者不再等待漏洞公開,而是主動出擊,將惡意程式碼注入至全球供應鏈所依賴的開放原始碼專案中。

編譯/酷魯


當前次世代供應鏈攻擊最常見的威脅,包括「誤植域名」(Typosquatting)社交工程攻擊與「品牌劫持(brand-jacking)攻擊,以及與 Typosquatting 名稱十分相似的 Slopsquatting 攻擊,它是當前最新形式的「相依鏈濫用」(Dependency Chain Abuse,DCA)攻擊。

最讓企業談虎色變的,莫過於揭開網路風險潘朵拉盒子的生成式 AI(GenAI),隨著 GenAI 與機器學習在企業軟體開發營運(DevOps)中達到關鍵規模,這種前所未有的安全風險正全面重塑網路安全威脅的格局。全新 Slopsquatting 攻擊即為利用 GenAI 在生成程式碼時所產生「幻覺」(hallucination)而發起的新型攻擊。

內容目錄 隱藏
上游軟體供應鏈攻擊年增 430%
DevOps 生態系成為主要攻擊目標
CI/CD 成為 AI 供應鏈最大弱點
極盡所能利用軟體相依性弱點

上游軟體供應鏈攻擊年增 430%

如今全新的次世代供應鏈攻擊駭客正將攻擊焦點往上瞄準到軟體開發的源頭,主動貢獻程式碼到開放原始碼專案中,並在專案維護人員毫無察覺的情況下植入惡意程式碼,並隨著開放原始碼套件,進而傳播到全球軟體供應鏈之中。

當前最泛濫常見的次世代軟體供應鏈攻擊莫過於誤植域名與品牌劫持攻擊,它們是以目前流行的雲端通訊平台 Discord 名義命名並建立的假冒 JavaScript 套件管理系統(Node Package Manager,NPM),使用者一旦加以安裝,便會自動啟動反向 shell 連線(reverse shell)。換言之,該惡意套件被安裝後會立即啟動後門,讓攻擊者完全接管系統。

[ 加入 CIO Taiwan 官方 LINE 、 Facebook 與 IG,與全球CIO同步獲取精華見解 ]

這類新型攻擊手法之所以在網上橫行,最主要的原因包括,想要區分成千上萬個志工開發者所貢獻開放原始碼專案何者善意何者惡意?極其困難。再者,許多開放原始碼專案本身又依賴其他數百、上千個開放原始碼專案作為相依套件,其中可能已含有已知漏洞。

更何況開放原始碼使用規模與相依套件數量龐大,導致難以在每個新版本釋出時即時評估其品質與安全性。最可惡的是,惡意行動者濫用了開放原始碼社群奉行的「共享信任」精神,這讓社群使用者更加防不勝防。

軟體供應鏈管理方案商 Sonatype 於 2020 年發布的《軟體供應鏈現況報告》指出,上游軟體供應鏈攻擊的年增幅高達 430%。從那時開始,光是在 NPM 生態系中,就發現了超過 12,000 個可疑或惡意套件。

DevOps 生態系成為主要攻擊目標

當前駭客運用 GenAI 來強化/優化惡意軟體的開發已不是新聞,隨著 GenAI 的技術日益普及化也為當前次世代供應鏈帶來更迫切的新威脅:AI 供應鏈攻擊。雲端原生網路安全方案供應商 ExtraHop 預測,進入 2025 年,針對開放原始碼與專屬 AI 供應鏈攻擊將大幅上升,並成為企業最重大的安全威脅之一。

換言之,隨著 Log4j 和 XZ Utils 等開放原始碼工具曝露出嚴重的漏洞,威脅行動者將更積極地鎖定 AI 開發生態系統背後所仰賴的基礎軟體、版本控制系統與資料庫架構。

在分析 AI 供應鏈的攻擊面時,DevOps 生態系被視為攻擊者的主要目標。隨著企業全面擁抱 GenAI,並要求開發者以極高速度推出創新應用,攻擊者也將會增加針對模型庫(model zoo)、協作式原始碼儲存庫以及持續整合/持續部署(CI/CD)資源的釣魚攻擊活動。

根據開發安全營運(DevSecOps)平台商 GitLab 去年下旬針對全球 5,000 位軟體 DevSecOps 專業人員所做的調查指出,高達 78% 的受訪者表示,目前已在軟體開發中使用 AI,或計劃在未來兩年內導入。在 AI 驅動的 DevOps 環境中,有 66% 的受訪者表示,他們現在發布軟體的速度是 2023 年的兩倍。

此外,67% 的受訪者也表示,他們處理的程式碼中有「超過 1/4 來自開放原始碼程式碼庫」。然而目前只有 20% 的組織會使用軟體材料清單(SBOM)來紀錄其軟體元件的組成。

AI 採用的極速成長,以及對開放原始碼程式碼庫的高度依賴,已對企業 DevOps 安全帶來前所未見的風險。網路安全方案商 SentinelOne 在 2024 的研究揭露,網路犯罪團體 NullBulge 發動一波主要針對軟體供應鏈的攻擊,透過在 GitHub 與 Hugging Face 等公共儲存庫中植入惡意程式碼,引導受害者匯入惡意函式庫,或透過遊戲與建模軟體使用的模組包(mod pack)進行感染。

CI/CD 成為 AI 供應鏈最大弱點

AI 供應鏈涵蓋了開發者用來建立與優化企業 AI 應用的各種基礎資源,包含核心程式碼庫(例如 TensorFlow、PyTorch)、互動式運算應用程式(例如 Jupyter Notebooks、Google Colab)、資料基礎建設工具(例如 Snowflake、Hadoop)、向量嵌入資料庫(如 Pinecone)、版本控制平台(如 GitHub、GitLab)、自動化流程工具、CI/CD 工具、文件平台,以及其他相關資源。

其中,CI/CD 可能是 AI 供應鏈中最易被攻破的節點,甚至可說是所有 DevOps 工作流程中最脆弱的一環。對此,駭客攻擊的目標包括在 CI/CD 應用中植入惡意程式碼以竊取資訊、透過竊取程式碼取得智財等商業機密,或發動阻斷服務(DoS)攻擊使應用程式無法運作。

據 2024 年 10 月Sonatype 的研究指出,過去一年中,共有超過 512,847 個惡意套件被記錄,年增幅達 156%,再再凸顯威脅行動者將攻擊目標全面轉向軟體 CI/CD 工作流程與開放原始碼供應鏈。總之,這些資安缺口導致新一波次世代供應鏈攻擊的出現,這類攻擊繞過現有防禦機制,直接針對開發者本身。

極盡所能利用軟體相依性弱點

全新 Slopsquatting 相依鏈濫用攻擊的一大特點莫過於,極盡所能地利用軟體之間的相依關係,以及人們對程式碼儲存庫普遍存在的隱性信任。這反應出一個被眾人忽視但卻被這個全新攻擊大加利用的事實:大多數開發團隊通常會將重點放在修補自身程式碼庫中的漏洞,但如今最隱晦、也最常被忽視的威脅,往往來自開發者自身控制的範圍之外。

[推薦閱讀:作業系統(OS)安全 ]

根據一項學術研究顯示,大型語言模型(LLM)在推薦套件或程式碼庫名稱時,約有 20% 的機率會產生幻覺式錯誤。也因為如此,在開發者越來越依賴 AI 協助生成程式碼的同時,攻擊者也在同步發展出新的攻擊手法,例如會在公共註冊表中使用虛構名稱的 typosquatting 與 slopsquatting 攻擊。最終,一場潛藏於表面之下的供應鏈危機正悄然成形。

slopsquatting 的出現,凸顯了企業建立安全「軟體工件管理(artifact management)」制度的迫切性,這包括所有開發過程中所產生的副產品,例如原始碼、設定檔與文件等,組織必須清楚了解自己所使用的軟體工件內容為何。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

564x96 Cio Taiwan形象稿
標籤: 供應鏈資訊安全
上一篇文章

2025 醫療產業 LLM 導入與應用現況調查報告

下一篇文章

美商安瑞科技(Array Networks)正式授權資褓儲存成為台灣區代理商

相關文章

以「自適應 AI 治理循環」管理「地下 AI 與模型技術債」
精選文章

以「自適應 AI 治理循環」管理「地下 AI 與模型技術債」

2026-09-29
用 AI 教練畫出工廠的價值流地圖 VSM 與永續價值流地圖 Sus-VSM
專欄

用 AI 教練畫出工廠的價值流地圖 VSM 與永續價值流地圖 Sus-VSM

2026-09-22
KPI 管不住 AI:CIO 如何用 OKR、AI Evals 與工程 KPI 重構 AI 原生管理
精選文章

KPI 管不住 AI:CIO 如何用 OKR、AI Evals 與工程 KPI 重構 AI 原生管理

2026-09-11
下一篇文章
資褓儲存與美商安瑞科技簽約

美商安瑞科技(Array Networks)正式授權資褓儲存成為台灣區代理商

2026 Elite Vendor

追蹤我們的 Facebook

近期文章

  • 解析虛擬資產保管的四大隱形考驗
  • AI 結合 3D 醫療影像 衛福部推動元宇宙智慧醫療
  • 臺灣資安威脅亞太第一、全球第四 AI 加速攻擊,應變須前移
  • 銀行接下虛擬資產保管這一棒
  • 浪費竟藏在等簽名裡?用 AI 當教練抓出工廠隱形耗損!

📈 CIO點閱文章週排行

  • 華碩智行推出全球首創具專利的「四合一熱顯像車在席裝置」,整合AI熱顯感知、車牌辨識、車在席偵測、影像錄影功能

    智慧停車場新標竿 華碩智行全球首創防災與尋車四合一新科技

    0 分享
    分享 0 Tweet 0
  • 碩維深耕半導體產業鏈 以 Data First 為核心 打造 AI 運算平台

    0 分享
    分享 0 Tweet 0
  • GitLab 最高 10 分重大漏洞已遭利用 資安署籲儘速更新強化資安防護

    0 分享
    分享 0 Tweet 0
  • 用 AI 教練畫出工廠的價值流地圖 VSM 與永續價值流地圖 Sus-VSM

    0 分享
    分享 0 Tweet 0
  • 【專訪】台北富邦銀行執行副總經理暨數位金融總處長陳弘儒:全行 AI 能力,打造金融生態圈

    0 分享
    分享 0 Tweet 0
  • AI 成功關鍵在整資料改流程

    0 分享
    分享 0 Tweet 0
  • 系統整合 台商轉型下一步

    0 分享
    分享 0 Tweet 0
  • AI 資安疫情全球蔓延,機關與企業如何迎戰?

    0 分享
    分享 0 Tweet 0
  • AI 資安國際標準 ISO 27090 強化 AI 治理

    0 分享
    分享 0 Tweet 0
  • 銀行接下虛擬資產保管這一棒

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

KPI 管不住 AI:CIO 如何用 OKR、AI Evals 與工程 KPI 重構 AI 原生管理

當 AI 從導入工具變成營運核心,CIO 不能只問功能是否上線,而要有一套同時管

存款代幣開放試辦 銀行須驗證區塊鏈、帳務勾稽與風控機制

整理/鄭宜芬 為因應 RWA 代幣化發展與參考國際間存款代幣的發展,金管會今(2

從資料中心到衛星通訊布局 台灣創新技術博覽會聚焦 AI 跨域應用

整理/鄭宜芬 AI應用從模型與軟體快速延伸至算力、通訊、製造、醫療與永續等產業場

AI 資安疫情全球蔓延,機關與企業如何迎戰?

資安院長龔化中上任之期許 資安院是台灣的「數位消防隊」,我們會持續強化情資分析、

【專訪】南山人壽數轉基地:企業架構打造 AI 共用模塊 加速創新應用落地

南山人壽導入業務驅動的企業架構方法,將策略、流程、系統與技術分層串整,讓企業能夠

1200x630 I157s03 1

GitLab 最高 10 分重大漏洞已遭利用 資安署籲儘速更新強化資安防護

整理/鄭宜芬 數位發展部資通安全署今(2)日表示,GitLab 近期發布重大資安

迎戰永續 IFRS 年報專章

文/林呈欣‧校訂╱CIO 編輯室 隨我國金融監督管理委員會推動上市櫃公司接軌 I

以「自適應 AI 治理循環」管理「地下 AI 與模型技術債」

AI 不會等待企業把治理架構準備好才進入組織,它先從員工的日常工作、部門的效率需

打造世界級醫院資安:邁向國際最高標準

解析美國衛福部 HHS 資安績效目標與臺灣關鍵落差 整理/鄭宜芬 如果醫療資料交

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音