点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:识破开源生态“投毒”攻击
首页> 科技频道> 综合新闻 > 正文

识破开源生态“投毒”攻击

来源:中国科学报2022-06-29 10:25

  近日,中科院软件研究所(以下简称软件所)智能软件研究中心团队(以下简称团队)基于开源软件供应链重大基础设施,实现面向全网针对开源生态“投毒”攻击现象的持续监测。团队在开源软件存储库恶意扩展包检测中,发现Python官方扩展包仓库被恶意上传了8个恶意包及707个被成功“投毒”的开源项目。

  所谓开源生态“投毒”,指的是攻击者利用软件供应商与最终用户之间的信任关系,在合法软件的开发、传播和升级过程中进行劫持或篡改,从而达到非法目的的攻击。

  当前,有超过99%的商业软件包含开源软件,一旦具有大规模用户基础的开源软件存在安全漏洞,势必会影响整个软件产业甚至其他重要行业的供应链安全。因此,针对开源软件生产、分发、使用全过程的风险管理尤为重要。

  “开源生态下,软件数量非常庞大,同时单个软件的代码规模也很大。这就使得过去基于规则的检测工具面临沉重的运行负担。而且,这些工具的检测目标比较宽泛,难以针对‘投毒’攻击进行精准打击。”软件所研究员、开源软件供应链重大基础设施技术负责人吴敬征解释道。

  为此,团队自主研发了一种新型的恶意包分析工具。在Python恶意包的检测中,他们发现Python官方扩展包仓库被上传了8个恶意包,其中包含了恶意代码,存在巨大的安全隐患,比如窃取隐私信息、“种植”持久化后门、远程控制等一系列攻击活动。团队已经把8个恶意包上报给官方。

  此外,团队还发现了707个被“投毒”成功的开源项目,其中85个发布在Python官方扩展包仓库,622个发布在公共代码托管平台。目前,团队已将这707个开源项目反馈给安全漏洞管理机构,其中17个漏洞已获得正式编号。(胡珉琦)

[ 责编:谢芸 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 2025中国新媒体大会在湖南长沙开幕

  • 全国职业健康职业技能竞赛决赛在京举行

独家策划

推荐阅读
我国在4个国家开展6处文物古迹保护修复,49项中外联合考古项目涉及28个国家和地区,用实际行动践行全球文明倡议、不断丰富世界文明百花园。
2025-11-13 07:07
由四川省人民政府主办的2025世界动力电池大会12日在宜宾市开幕。
2025-11-13 04:55
据估算,太阳每秒钟释放的能量,可供全人类使用约70万年。模拟太阳来产生无尽的清洁能源,也因此成为人类的“终极能源梦想”。
2025-11-13 04:55
日前,中国科学院合肥物质科学研究院智能机械研究所、中科合肥智能育种加速器创新研究院联合发布重要成果:全链条机器人育种家“小海”与“海霸设施”小麦快速育种商业化服务平台同步启动,标志着我国在智能育种装备与工程化应用上取得关键突破。
2025-11-13 04:55
日前,记者从全球规模最大的恐龙蛋化石遗址——湖北青龙山恐龙蛋化石群国家级自然保护区获悉,数字化档案建设团队正为库藏的每一枚较完整恐龙蛋化石,赋予由“保护区名称—化石产地名称—库藏箱编号—标本编号”构成的唯一“身份证ID”。这标志着该保护区首次实现恐龙蛋化石专属标识管理。
2025-11-13 04:55
困扰无数人的睡眠问题,终于有一部纪录片说清楚了!
2025-11-13 08:55
国家卫生健康委百万减残工程专家委员会主任委员、中国医学科学院北京协和医学院院校长吉训明介绍,目前,全国已有20个省份成立减残工程专委会,8个省份正在积极推进。
2025-11-12 07:24
2025年是中国科学院院士、我国理论物理学奠基人、“两弹一星功勋奖章”获得者彭桓武诞辰110周年。
2025-11-12 07:23
由中国科学院昆明动物研究所牵头,联合国内外多家科研机构组成的研究团队,通过对现存及灭绝长臂猿的大规模基因组测序与比较分析,系统阐明了长臂猿科的演化历程、种群动态及其标志性长臂表型的遗传基础,为全球长臂猿的保护行动提供了新的科学见解,相关研究成果日前发表于国际学术期刊《细胞》。
2025-11-12 05:10
11月11日,长征八号甲遥五运载火箭在海南商业航天发射场成功实施转运,计划择期发射。
2025-11-12 05:10
近日,中核集团中国原子能科学研究院主导建设的量子放射性计量实验室及电离辐射计量级设备“一线多用”产研平台正式投入运行,成功填补我国在低温量子磁量热计领域的空白。
2025-11-12 05:10
在数据管理与使用方面,《实施方案》提出,实行物流公共数据分类分级管理,规范开展数据授权运营,扩大路网、轨迹、企业、人员等关键数据供给。
2025-11-11 10:03
中国科协日前发布的《中国科技期刊发展蓝皮书(2025)》显示,我国科技期刊总量持续增加,从2023年的5211种提升至2024年的5325种,整体影响力稳步提升。
2025-11-11 10:04
空天地一体化网络作为国家信息化的重要基础设施,其战略意义远超普通通信技术范畴,它不仅是我国实现信息全球覆盖、自主创新的必由之路,更是在数字时代掌握发展主动权的关键布局。
2025-11-11 10:02
拔尖创新人才培养不是考验瞬间爆发力的短跑,而是需要长期持久力的马拉松。 在课程体系搭建上,北航实验学校打造了“五级阶梯式”科技创新人才贯通培养课程群,实现从基础普及到进阶的无缝衔接。
2025-11-11 10:00
日前,国务院办公厅印发《关于加快场景培育和开放推动新场景大规模应用的实施意见》(以下简称《意见》),对相关工作作出部署。
2025-11-11 09:50
11月9日,国航C919重飞“两航起义”航线主题航班从香港飞抵天津,重温76年前“两航起义”的北飞航程,致敬“两航起义”爱国壮举。“两航”后代陈绍曾介绍,76年前,“两航起义”飞行员从香港驾驶12架飞机飞抵北京、天津,建设新中国民航事业。
2025-11-10 10:10
“超级细菌”指那些对多种抗生素具有耐药性的细菌。研究人员在一种常用药物的生产流程中意外发现一种很有前景的强效抗生素,能够杀死耐甲氧西林金黄色葡萄球菌等“超级细菌”。
2025-11-10 10:09
11月9日,2025年世界互联网大会乌镇峰会在浙江乌镇闭幕。世界互联网大会秘书长任贤良用“聚焦构建网络空间命运共同体理念”“关注创新发展热点议题”“不断擦亮峰会品牌”“持续贡献智慧力量”概括了本届峰会的特点。
2025-11-10 10:08
使用供暖设备有哪些注意事项?一起来看!
2025-11-10 10:17
加载更多