点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:识破开源生态“投毒”攻击
首页> 科技频道> 综合新闻 > 正文

识破开源生态“投毒”攻击

来源:中国科学报2022-06-29 10:25

  近日,中科院软件研究所(以下简称软件所)智能软件研究中心团队(以下简称团队)基于开源软件供应链重大基础设施,实现面向全网针对开源生态“投毒”攻击现象的持续监测。团队在开源软件存储库恶意扩展包检测中,发现Python官方扩展包仓库被恶意上传了8个恶意包及707个被成功“投毒”的开源项目。

  所谓开源生态“投毒”,指的是攻击者利用软件供应商与最终用户之间的信任关系,在合法软件的开发、传播和升级过程中进行劫持或篡改,从而达到非法目的的攻击。

  当前,有超过99%的商业软件包含开源软件,一旦具有大规模用户基础的开源软件存在安全漏洞,势必会影响整个软件产业甚至其他重要行业的供应链安全。因此,针对开源软件生产、分发、使用全过程的风险管理尤为重要。

  “开源生态下,软件数量非常庞大,同时单个软件的代码规模也很大。这就使得过去基于规则的检测工具面临沉重的运行负担。而且,这些工具的检测目标比较宽泛,难以针对‘投毒’攻击进行精准打击。”软件所研究员、开源软件供应链重大基础设施技术负责人吴敬征解释道。

  为此,团队自主研发了一种新型的恶意包分析工具。在Python恶意包的检测中,他们发现Python官方扩展包仓库被上传了8个恶意包,其中包含了恶意代码,存在巨大的安全隐患,比如窃取隐私信息、“种植”持久化后门、远程控制等一系列攻击活动。团队已经把8个恶意包上报给官方。

  此外,团队还发现了707个被“投毒”成功的开源项目,其中85个发布在Python官方扩展包仓库,622个发布在公共代码托管平台。目前,团队已将这707个开源项目反馈给安全漏洞管理机构,其中17个漏洞已获得正式编号。(胡珉琦)

[ 责编:谢芸 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 寒冬时节塔克拉玛干治沙正酣

  • 在规范中聚起外摆经营烟火气 上海激发消费新活力

独家策划

推荐阅读
工信学堂致力于推动学生人工智能素养的全面提升,助力拔尖创新型人才培养,为我国未来工信科技人才队伍储备力量。
2026-01-12 15:41
在斯图尔特的农场,赞比亚大豆科技小院首席专家、吉林农业大学教授魏健疆手把手教会当地农户“作物—菌物—肥料”闭环生产。
2026-01-12 08:59
记者1月11日从国家数据局获悉,国家数据局将进一步研究借鉴其他领域登记制度的经验做法,不断吸收社会各界的意见建议,创新建立适应数据特点的登记制度,更好推进数据流通使用,释放数据要素价值。
2026-01-12 08:54
目前团队正牵头建设贵州省人工智能实验室,将吸引更多算力产业链上下游企业集聚贵州,助力数字经济高质量发展。
2026-01-12 08:53
为适配医保业务的新形势新要求,助力中医药产业高质量发展,近日,国家医保局修订中药饮片医保编码规则。这相当于给每一味中药饮片都配上了新的“医保身份证”。
2026-01-12 08:51
以大模型为代表的新一代人工智能技术,深度赋能医疗健康领域,在医学影像判读、疾病风险预警、辅助诊疗决策等领域展现出巨大潜力和应用价值,有力助推临床诊疗模式优化升级,
2026-01-12 03:05
这条光缆,打破了地理困局,让贵州算力真正具备了“走出去”的能力。光缆为算力的灵活调配贯通了“路”,“息壤”平台如同光缆上的“智能交通指挥中心”,将西部算力资源与东部算力需求精准匹配。
2026-01-12 08:53
8日,中国载人航天工程办公室发布2025年度《中国空间站科学研究与应用进展报告》。
2026-01-09 02:45
日前,生态环境部与国家统计局联合印发《关于发布2023年电力二氧化碳排放因子的公告》,以便于不同主体核算电力消费的二氧化碳排放量。
2026-01-09 02:45
近日,中国农业科学院农产品加工研究所联合国内外科研团队,系统揭示了小麦基因型、灌溉条件、储存方式及制粉工艺影响面团流变特性及产品质量的微观和介观机制。
2026-01-09 02:45
各地要强化标准牵引,结合相关部门人工智能终端智能化分级标准制定和产品智能化等级认定等情况,合理确定补贴品类。
2026-01-09 09:05
从中国机械工业联合会获悉,“十四五”时期是我国环保装备制造行业技术创新爆发期,产业链自主可控率超90%,核心专利数量全球第一,技术装备水平跃升,国际竞争力显著提升,国际市场占有率达23.1%。
2026-01-09 02:55
CES历来是观察前沿技术走向的重要窗口。今年,一个新词被频频提及——“物理人工智能(物理AI,Physical AI)”。
2026-01-08 18:29
从7日在京召开的全国知识产权局局长会议上了解到,根据世界知识产权组织最新发布的《2025年全球创新指数报告》,我国“综合排名进前十、单项排名‘双第一’”。
2026-01-08 02:20
近日,中央农村工作会议在北京召开。会议强调,“加强农业关键核心技术攻关和科技成果高效转化应用,因地制宜发展农业新质生产力”,为做好“三农”工作提供了重要指引。
2026-01-08 02:20
时序轮转一甲子,肇始于一间实验室的中国科技考古,历经六十载深耕求索,终从一片学术荒原,昂首跻身世界学科前沿之列。六十年来,中国科技考古依靠工作者们的汗水、智慧与坚守,写成一段传奇。
2026-01-08 02:20
冰冷坚硬的金属骨架、精确运转的齿轮电机……这,是不是你脑中的“机器人”?其实,还有一种机器人:它们没有坚硬的躯壳,而是以柔软的身体探索世界,它们并不强壮,却不会轻易损坏——这,就是软体机器人。它们像章鱼、蚯蚓、水母等自然界生物一样灵动,能够弯曲、伸展、钻入狭缝,展现出前所未有的环境适应力。
2026-01-08 02:25
近日,工业和信息化部正式公布我国首批L3级有条件自动驾驶车型准入许可,两款分别适配城市拥堵、高速路段的车型将在北京、重庆指定区域开展上路试点。
2026-01-08 02:25
“激光不是自然光,它是人类创造的‘最准的尺’‘最利的刀’,更是能为人类需求精准调光的‘魔法师’。”1月6日,科学家精神百场讲坛在扬州大学开讲,中国科学院院士、天津大学教授姚建铨向现场听众分享了自己60年的科研历程与心得。
2026-01-07 02:30
以前医生判断大脑是否健康,需要进行磁共振检查,这个检查结果用的是西方人群的参考标准。
2026-01-07 02:30
加载更多