• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 CSO精選

主動攻擊開發源頭!次世代軟體供應鏈安全拉警報

2025-06-19
分類 : CSO精選, 精選文章
0
A A
0
I168s21 2 Web

比起傳統利用已公開之未修補漏洞或可程式邏輯控制器(PLC)漏洞而發動的開放原始碼軟體供應鏈攻擊,次世代軟體供應鏈攻擊更加險惡,因為惡意行動者不再等待漏洞公開,而是主動出擊,將惡意程式碼注入至全球供應鏈所依賴的開放原始碼專案中。

編譯/酷魯


當前次世代供應鏈攻擊最常見的威脅,包括「誤植域名」(Typosquatting)社交工程攻擊與「品牌劫持(brand-jacking)攻擊,以及與 Typosquatting 名稱十分相似的 Slopsquatting 攻擊,它是當前最新形式的「相依鏈濫用」(Dependency Chain Abuse,DCA)攻擊。

最讓企業談虎色變的,莫過於揭開網路風險潘朵拉盒子的生成式 AI(GenAI),隨著 GenAI 與機器學習在企業軟體開發營運(DevOps)中達到關鍵規模,這種前所未有的安全風險正全面重塑網路安全威脅的格局。全新 Slopsquatting 攻擊即為利用 GenAI 在生成程式碼時所產生「幻覺」(hallucination)而發起的新型攻擊。

內容目錄 隱藏
上游軟體供應鏈攻擊年增 430%
DevOps 生態系成為主要攻擊目標
CI/CD 成為 AI 供應鏈最大弱點
極盡所能利用軟體相依性弱點

上游軟體供應鏈攻擊年增 430%

如今全新的次世代供應鏈攻擊駭客正將攻擊焦點往上瞄準到軟體開發的源頭,主動貢獻程式碼到開放原始碼專案中,並在專案維護人員毫無察覺的情況下植入惡意程式碼,並隨著開放原始碼套件,進而傳播到全球軟體供應鏈之中。

當前最泛濫常見的次世代軟體供應鏈攻擊莫過於誤植域名與品牌劫持攻擊,它們是以目前流行的雲端通訊平台 Discord 名義命名並建立的假冒 JavaScript 套件管理系統(Node Package Manager,NPM),使用者一旦加以安裝,便會自動啟動反向 shell 連線(reverse shell)。換言之,該惡意套件被安裝後會立即啟動後門,讓攻擊者完全接管系統。

[ 加入 CIO Taiwan 官方 LINE 、 Facebook 與 IG,與全球CIO同步獲取精華見解 ]

這類新型攻擊手法之所以在網上橫行,最主要的原因包括,想要區分成千上萬個志工開發者所貢獻開放原始碼專案何者善意何者惡意?極其困難。再者,許多開放原始碼專案本身又依賴其他數百、上千個開放原始碼專案作為相依套件,其中可能已含有已知漏洞。

更何況開放原始碼使用規模與相依套件數量龐大,導致難以在每個新版本釋出時即時評估其品質與安全性。最可惡的是,惡意行動者濫用了開放原始碼社群奉行的「共享信任」精神,這讓社群使用者更加防不勝防。

軟體供應鏈管理方案商 Sonatype 於 2020 年發布的《軟體供應鏈現況報告》指出,上游軟體供應鏈攻擊的年增幅高達 430%。從那時開始,光是在 NPM 生態系中,就發現了超過 12,000 個可疑或惡意套件。

DevOps 生態系成為主要攻擊目標

當前駭客運用 GenAI 來強化/優化惡意軟體的開發已不是新聞,隨著 GenAI 的技術日益普及化也為當前次世代供應鏈帶來更迫切的新威脅:AI 供應鏈攻擊。雲端原生網路安全方案供應商 ExtraHop 預測,進入 2025 年,針對開放原始碼與專屬 AI 供應鏈攻擊將大幅上升,並成為企業最重大的安全威脅之一。

換言之,隨著 Log4j 和 XZ Utils 等開放原始碼工具曝露出嚴重的漏洞,威脅行動者將更積極地鎖定 AI 開發生態系統背後所仰賴的基礎軟體、版本控制系統與資料庫架構。

在分析 AI 供應鏈的攻擊面時,DevOps 生態系被視為攻擊者的主要目標。隨著企業全面擁抱 GenAI,並要求開發者以極高速度推出創新應用,攻擊者也將會增加針對模型庫(model zoo)、協作式原始碼儲存庫以及持續整合/持續部署(CI/CD)資源的釣魚攻擊活動。

根據開發安全營運(DevSecOps)平台商 GitLab 去年下旬針對全球 5,000 位軟體 DevSecOps 專業人員所做的調查指出,高達 78% 的受訪者表示,目前已在軟體開發中使用 AI,或計劃在未來兩年內導入。在 AI 驅動的 DevOps 環境中,有 66% 的受訪者表示,他們現在發布軟體的速度是 2023 年的兩倍。
此外,67% 的受訪者也表示,他們處理的程式碼中有「超過 1/4 來自開放原始碼程式碼庫」。然而目前只有 20% 的組織會使用軟體材料清單(SBOM)來紀錄其軟體元件的組成。

AI 採用的極速成長,以及對開放原始碼程式碼庫的高度依賴,已對企業 DevOps 安全帶來前所未見的風險。網路安全方案商 SentinelOne 在 2024 的研究揭露,網路犯罪團體 NullBulge 發動一波主要針對軟體供應鏈的攻擊,透過在 GitHub 與 Hugging Face 等公共儲存庫中植入惡意程式碼,引導受害者匯入惡意函式庫,或透過遊戲與建模軟體使用的模組包(mod pack)進行感染。

CI/CD 成為 AI 供應鏈最大弱點

AI 供應鏈涵蓋了開發者用來建立與優化企業 AI 應用的各種基礎資源,包含核心程式碼庫(例如 TensorFlow、PyTorch)、互動式運算應用程式(例如 Jupyter Notebooks、Google Colab)、資料基礎建設工具(例如 Snowflake、Hadoop)、向量嵌入資料庫(如 Pinecone)、版本控制平台(如 GitHub、GitLab)、自動化流程工具、CI/CD 工具、文件平台,以及其他相關資源。

其中,CI/CD 可能是 AI 供應鏈中最易被攻破的節點,甚至可說是所有 DevOps 工作流程中最脆弱的一環。對此,駭客攻擊的目標包括在 CI/CD 應用中植入惡意程式碼以竊取資訊、透過竊取程式碼取得智財等商業機密,或發動阻斷服務(DoS)攻擊使應用程式無法運作。

據 2024 年 10 月Sonatype 的研究指出,過去一年中,共有超過 512,847 個惡意套件被記錄,年增幅達 156%,再再凸顯威脅行動者將攻擊目標全面轉向軟體 CI/CD 工作流程與開放原始碼供應鏈。總之,這些資安缺口導致新一波次世代供應鏈攻擊的出現,這類攻擊繞過現有防禦機制,直接針對開發者本身。

極盡所能利用軟體相依性弱點

全新 Slopsquatting 相依鏈濫用攻擊的一大特點莫過於,極盡所能地利用軟體之間的相依關係,以及人們對程式碼儲存庫普遍存在的隱性信任。這反應出一個被眾人忽視但卻被這個全新攻擊大加利用的事實:大多數開發團隊通常會將重點放在修補自身程式碼庫中的漏洞,但如今最隱晦、也最常被忽視的威脅,往往來自開發者自身控制的範圍之外。

[推薦閱讀:作業系統(OS)安全 ]

根據一項學術研究顯示,大型語言模型(LLM)在推薦套件或程式碼庫名稱時,約有 20% 的機率會產生幻覺式錯誤。也因為如此,在開發者越來越依賴 AI 協助生成程式碼的同時,攻擊者也在同步發展出新的攻擊手法,例如會在公共註冊表中使用虛構名稱的 typosquatting 與 slopsquatting 攻擊。最終,一場潛藏於表面之下的供應鏈危機正悄然成形。

slopsquatting 的出現,凸顯了企業建立安全「軟體工件管理(artifact management)」制度的迫切性,這包括所有開發過程中所產生的副產品,例如原始碼、設定檔與文件等,組織必須清楚了解自己所使用的軟體工件內容為何。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

564x96 Cio Taiwan形象稿
標籤: 供應鏈資訊安全
上一篇文章

2025 醫療產業 LLM 導入與應用現況調查報告

下一篇文章

美商安瑞科技(Array Networks)正式授權資褓儲存成為台灣區代理商

相關文章

I168s21 3 Web
CSO精選

因應次世代供應鏈安全風險,須具備 5 大關鍵能力

2025-06-20
I168s22web
精選文章

2025 醫療產業 LLM 導入與應用現況調查報告

2025-06-18
作業系統(OS)安全
CSO精選

作業系統(OS)安全

2025-06-10
下一篇文章
資褓儲存與美商安瑞科技簽約

美商安瑞科技(Array Networks)正式授權資褓儲存成為台灣區代理商

追蹤我們的 Facebook

近期文章

  • 因應次世代供應鏈安全風險,須具備 5 大關鍵能力
  • 壯闊台灣聯盟開發災害應變與通報管理系統 開啟智慧救災與資源統合新里程
  • Thales推出檔案活動監控(FAM),強化對非結構化資料的即時可視性與控制力
  • ATEN首度躋身「第十一屆公司治理評鑑」全體上市公司評鑑前5%
  • 摩爾斯微電子與惠利特自動化攜手合作,以Wi‑Fi HaLow技術革新物聯網連線

📈 CIO點閱文章週排行

  • TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    0 分享
    分享 0 Tweet 0
  • ISO 27701 新版將面世,PIMS 標準出新版,個資保護國內外升級

    0 分享
    分享 0 Tweet 0
  • 【專訪】流亞科技董事長陳暐仁

    0 分享
    分享 0 Tweet 0
  • 2025 醫療產業 LLM 導入與應用現況調查報告

    0 分享
    分享 0 Tweet 0
  • 〈快速啟動運行,進行風險評估〉讀後心得

    0 分享
    分享 0 Tweet 0
  • 企業 IT 現代化營運現況與趨勢

    0 分享
    分享 0 Tweet 0
  • 台灣航太與造船業的文藝復興:打造無人載具新未來

    0 分享
    分享 0 Tweet 0
  • 雷虎無人艇失聯與尋獲事件,挑戰的關鍵技術

    0 分享
    分享 0 Tweet 0
  • 數位轉型不靠喊單 Q Burger 實現早餐營運差異化

    0 分享
    分享 0 Tweet 0
  • NVIDIA 黃仁勳:代理式人工智慧(Agentic AI)引領產業變革,數位員工時代來臨

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

金融網頁文章首圖1200x630

金融及服務業 IT 投資重點

2023 CIO大調查 ─ 資訊長的 IT 投資解方 在金融及服務方面

◤ NetApp 技術顧問吳偉壽。

NetApp 解放數據,促進智慧醫療雲應用發展

2024 智慧醫療研討會台北場 會後報導 工欲善其事,必先利其器!醫療院所欲開創

1200 陳鴻基 7

東海大學扮演推手 掌握台中製造業現況

2020-21 IT發展趨勢暨CIO大調查發表會 會後報導 製造業、工具機是台灣

◤ Bigstack 堆疊股份有限公司品牌長張雲洋。

Bigstack CUBE.COS 主打買斷制超融合基礎架構

第十七屆CIO價值學院第二堂課 會後報導 Bigstack CUBE.COS 是

Adobestock 166593853 1200

台灣微軟攜手夥伴 強力應變營運挑戰

當全台各商辦大樓、購物中心、醫療院所及學校,因應近期全球新冠肺炎威脅持續增強,開

政大資訊學院院長胡毓忠1

【專訪】政治大學資訊學院院長暨電子計算機中心主任胡毓忠

以金融/傳播優勢 發展AI培育跨域人才 因應創新科技快速湧現,成為產業創新的重要

Ciotaiwan Logo 600 White

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音