点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:识破开源生态“投毒”攻击
首页> 科技频道> 综合新闻 > 正文

识破开源生态“投毒”攻击

来源:中国科学报2022-06-29 10:25

  近日,中科院软件研究所(以下简称软件所)智能软件研究中心团队(以下简称团队)基于开源软件供应链重大基础设施,实现面向全网针对开源生态“投毒”攻击现象的持续监测。团队在开源软件存储库恶意扩展包检测中,发现Python官方扩展包仓库被恶意上传了8个恶意包及707个被成功“投毒”的开源项目。

  所谓开源生态“投毒”,指的是攻击者利用软件供应商与最终用户之间的信任关系,在合法软件的开发、传播和升级过程中进行劫持或篡改,从而达到非法目的的攻击。

  当前,有超过99%的商业软件包含开源软件,一旦具有大规模用户基础的开源软件存在安全漏洞,势必会影响整个软件产业甚至其他重要行业的供应链安全。因此,针对开源软件生产、分发、使用全过程的风险管理尤为重要。

  “开源生态下,软件数量非常庞大,同时单个软件的代码规模也很大。这就使得过去基于规则的检测工具面临沉重的运行负担。而且,这些工具的检测目标比较宽泛,难以针对‘投毒’攻击进行精准打击。”软件所研究员、开源软件供应链重大基础设施技术负责人吴敬征解释道。

  为此,团队自主研发了一种新型的恶意包分析工具。在Python恶意包的检测中,他们发现Python官方扩展包仓库被上传了8个恶意包,其中包含了恶意代码,存在巨大的安全隐患,比如窃取隐私信息、“种植”持久化后门、远程控制等一系列攻击活动。团队已经把8个恶意包上报给官方。

  此外,团队还发现了707个被“投毒”成功的开源项目,其中85个发布在Python官方扩展包仓库,622个发布在公共代码托管平台。目前,团队已将这707个开源项目反馈给安全漏洞管理机构,其中17个漏洞已获得正式编号。(胡珉琦)

[ 责编:谢芸 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • “冰城”百年老街的璀璨冬夜

  • 雪后探访东北虎

独家策划

推荐阅读
力鸿一号遥一飞行器12日在酒泉卫星发射中心圆满完成亚轨道飞行试验任务,返回式载荷舱顺利着陆完成回收。本次飞行试验圆满完成返回式载荷舱的再入大气层返回减速与回收验证,
2026-01-13 03:35
从耳畔低语的智能伴侣,到街头无声行驶的自动驾驶车辆,科技正褪去冰冷外壳,融入人们日常生活。谷歌计划将AI技术嵌入人们日常依赖的应用Gmail内,让其帮助总结冗长的邮件,并撰写得体的回复。
2026-01-13 09:07
南极秦岭站附近,几只黑白分明、步履蹒跚的阿德利企鹅歪着头,打量着不远处向他们热情招手的中国考察队员。今年,中国第42次南极考察队又一次如约而至,继续开展对这些极地“原住民”的监测研究。
2026-01-13 09:06
滑动轴承被称为工业装备的“关节”,其性能直接决定了重型机械、精密机床、高效电机乃至风力发电机、高速列车等高端装备的可靠性、效率与寿命。
2026-01-13 09:06
数据显示,自港珠澳大桥珠海公路口岸开通以来,经港珠澳大桥边检站查验内地旅客数量已超过3938万人次,仅2025年就超过1257万人次,创历史新高。
2026-01-13 09:05
工信学堂致力于推动学生人工智能素养的全面提升,助力拔尖创新型人才培养,为我国未来工信科技人才队伍储备力量。
2026-01-12 15:41
在斯图尔特的农场,赞比亚大豆科技小院首席专家、吉林农业大学教授魏健疆手把手教会当地农户“作物—菌物—肥料”闭环生产。
2026-01-12 08:59
记者1月11日从国家数据局获悉,国家数据局将进一步研究借鉴其他领域登记制度的经验做法,不断吸收社会各界的意见建议,创新建立适应数据特点的登记制度,更好推进数据流通使用,释放数据要素价值。
2026-01-12 08:54
目前团队正牵头建设贵州省人工智能实验室,将吸引更多算力产业链上下游企业集聚贵州,助力数字经济高质量发展。
2026-01-12 08:53
为适配医保业务的新形势新要求,助力中医药产业高质量发展,近日,国家医保局修订中药饮片医保编码规则。这相当于给每一味中药饮片都配上了新的“医保身份证”。
2026-01-12 08:51
以大模型为代表的新一代人工智能技术,深度赋能医疗健康领域,在医学影像判读、疾病风险预警、辅助诊疗决策等领域展现出巨大潜力和应用价值,有力助推临床诊疗模式优化升级,
2026-01-12 03:05
这条光缆,打破了地理困局,让贵州算力真正具备了“走出去”的能力。光缆为算力的灵活调配贯通了“路”,“息壤”平台如同光缆上的“智能交通指挥中心”,将西部算力资源与东部算力需求精准匹配。
2026-01-12 08:53
8日,中国载人航天工程办公室发布2025年度《中国空间站科学研究与应用进展报告》。
2026-01-09 02:45
日前,生态环境部与国家统计局联合印发《关于发布2023年电力二氧化碳排放因子的公告》,以便于不同主体核算电力消费的二氧化碳排放量。
2026-01-09 02:45
近日,中国农业科学院农产品加工研究所联合国内外科研团队,系统揭示了小麦基因型、灌溉条件、储存方式及制粉工艺影响面团流变特性及产品质量的微观和介观机制。
2026-01-09 02:45
各地要强化标准牵引,结合相关部门人工智能终端智能化分级标准制定和产品智能化等级认定等情况,合理确定补贴品类。
2026-01-09 09:05
从中国机械工业联合会获悉,“十四五”时期是我国环保装备制造行业技术创新爆发期,产业链自主可控率超90%,核心专利数量全球第一,技术装备水平跃升,国际竞争力显著提升,国际市场占有率达23.1%。
2026-01-09 02:55
CES历来是观察前沿技术走向的重要窗口。今年,一个新词被频频提及——“物理人工智能(物理AI,Physical AI)”。
2026-01-08 18:29
从7日在京召开的全国知识产权局局长会议上了解到,根据世界知识产权组织最新发布的《2025年全球创新指数报告》,我国“综合排名进前十、单项排名‘双第一’”。
2026-01-08 02:20
加载更多