网易首页 > 网易号 > 正文 申请入驻

黑客组织正以空前规模对开源代码实施"投毒"攻击

0
分享至


软件供应链攻击,即黑客在合法软件中植入恶意代码,曾是网络安全领域相对罕见却令人不寒而栗的威胁——任何一款无辜的应用程序都可能成为攻击者渗透受害者网络的跳板。然而,如今一个网络犯罪组织已将这种偶发性噩梦演变为近乎每周上演的常态,他们接连"污染"数百个开源工具,对受害者实施敲诈勒索,并在全球软件开发生态中播下了前所未有的信任危机。

本周二晚间,开源代码托管平台GitHub宣布,其系统遭到黑客发动的软件供应链攻击。一名GitHub开发人员安装了一款被"投毒"的VSCode扩展插件——VSCode是一款被广泛使用的代码编辑器,与GitHub同属微软旗下。此次攻击背后的组织是一个声名日盛的黑客团伙,名为TeamPCP。该组织声称已访问约4000个GitHub代码仓库。GitHub方面随后发布声明,确认已发现至少3800个被入侵的代码仓库,并指出,根据目前的调查结果,这些仓库中存储的均为GitHub自身的代码,而非客户数据。

"我们今天在此宣布,GitHub的源代码及内部组织代码现已对外出售,"TeamPCP在网络犯罪论坛及交易市场BreachForums上写道,"平台核心内容应有尽有,我非常乐意向有意向的买家提供样本以供核实真实性。"

GitHub遭入侵事件,不过是一场旷日持久的软件供应链攻击狂潮中的最新一幕,而这场攻击至今看不到尽头。据专注于软件供应链安全的网络安全公司Socket透露,仅在过去数月间,TeamPCP就已发动了20轮供应链攻击,在500余个独立软件包中植入恶意软件——若将TeamPCP劫持的各类代码版本全部计入,受影响的软件包总数远超一千个。

云安全公司Wiz战略威胁情报负责人Ben Read表示,这些被污染的代码使TeamPCP得以入侵数百家安装了相关软件的企业。GitHub只是该组织漫长受害者名单上的最新一个,此前已有AI公司OpenAI和数据外包公司Mercor相继中招。"就规模而言,这可能是他们迄今最大的一次手笔,"Read就此次GitHub事件表示,"但对于每一家受害公司来说,每一次入侵都是一件大事。这与上周发生的14起入侵事件在本质上并无区别。"

TeamPCP的核心战术已形成一种循环利用软件开发者的闭环模式:该组织先渗透某个正在开发常用开源工具的网络——例如导致GitHub被入侵的VSCode扩展,或本周早些时候遭TeamPCP劫持的数据可视化软件AntV——随后在工具中植入恶意软件,进而扩散至其他软件开发者的机器上,其中不乏正在编写供其他开发者使用的工具的人员。

恶意软件使TeamPCP能够窃取凭证,继而以此发布这些软件开发工具的恶意版本。如此循环往复,TeamPCP控制的受害网络不断扩张。"这是一个供应链入侵的飞轮效应,"Read说道,"它具有自我强化的特性,已成为渗透网络、窃取数据的一种极为成功的方式。"

近期,该组织似乎已将大量供应链攻击行动自动化,借助一种自我传播的蠕虫程序实现规模化扩散,这一蠕虫被业界称为"Mini Shai-Hulud"。这个名字源自该蠕虫在GitHub上创建的代码仓库——每个仓库均包含从受害者处窃取的加密凭证,并附有"A Mini Shai-Hulud Has Appeared(一条迷你沙虫现身了)"的字样,以及若干对科幻小说《沙丘》的致敬引用。这一信息不仅指向《沙丘》中的沙虫意象,更似乎是在呼应另一款名为"Shai-Hulud"的类似供应链攻击蠕虫——后者于去年9月出现,但目前尚无证据表明TeamPCP与该早期自传播恶意软件存在关联。

Q&A

Q1:TeamPCP是什么组织?他们主要用什么攻击手段?

A:TeamPCP是一个网络犯罪组织,专门实施软件供应链攻击。他们的核心手法是入侵开源工具的开发网络,在工具中植入恶意软件,再借助恶意软件窃取开发者凭证,进而发布被污染的软件版本,形成循环扩散。近期他们还使用了名为"Mini Shai-Hulud"的自传播蠕虫程序,将攻击流程大幅自动化,在短短数月内发动超过20轮攻击,波及500余个开源软件包。

Q2:GitHub此次被入侵,用户数据有没有泄露风险?

A:根据GitHub目前的调查结果,被入侵的3800余个代码仓库中存储的均为GitHub自身的代码,而非客户数据。此次攻击的入口是一名GitHub开发人员安装的被"投毒"的VSCode扩展插件。GitHub已就事件发布官方声明,但调查仍在进行中,最终影响范围尚待进一步确认。

Q3:软件供应链攻击为什么难以防范?

A:软件供应链攻击之所以难以防范,是因为恶意代码隐藏在开发者日常使用的合法工具中,具有极强的伪装性。一旦某款被广泛使用的开源工具遭到污染,所有安装该工具的开发者和企业都可能受到波及,且受害者往往难以察觉。TeamPCP的攻击模式还具有自我强化的飞轮效应——每一次成功入侵都能为下一轮攻击提供新的凭证和跳板,使威胁持续扩大。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
突发,小米降价99%,成价格屠夫!

突发,小米降价99%,成价格屠夫!

科技每日推送
2026-05-28 09:45:30
中科院计算机网络信息中心原主任阎保平辞世,曾在国内首提e-Science理念

中科院计算机网络信息中心原主任阎保平辞世,曾在国内首提e-Science理念

澎湃新闻
2026-05-27 23:14:26
笑话:贪色

笑话:贪色

乡村中原风
2026-05-28 14:00:30
景甜代孕和我们理解的“借腹生子”完全不是一回事。

景甜代孕和我们理解的“借腹生子”完全不是一回事。

岁月有情1314
2026-05-25 16:18:34
女上司误会我被富婆包养,我笑着说:那是我亲妈!她直接傻眼了

女上司误会我被富婆包养,我笑着说:那是我亲妈!她直接傻眼了

千秋文化
2026-05-25 19:33:07
什么人会买苏芒代言的汽车?

什么人会买苏芒代言的汽车?

探索性思维
2026-05-27 14:46:07
社保局内部人员坦言:办理退休签字一刻,务必亲口问清三句话

社保局内部人员坦言:办理退休签字一刻,务必亲口问清三句话

椰青美食分享
2026-05-25 19:15:50
CBA总决赛动态更新!洛夫顿确定出战,怀特塞德表态,G2裁判再发生变化,孙铭徽继续带伤上场

CBA总决赛动态更新!洛夫顿确定出战,怀特塞德表态,G2裁判再发生变化,孙铭徽继续带伤上场

凯丰侃球
2026-05-28 14:22:03
毕业于哈工大的中国籍连环迷奸犯 在德国被判囚14年

毕业于哈工大的中国籍连环迷奸犯 在德国被判囚14年

吃瓜体
2026-02-11 14:25:36
没了欧尔班,北约5国直接跳反,让泽连斯基懵了,可后悔已来不及

没了欧尔班,北约5国直接跳反,让泽连斯基懵了,可后悔已来不及

谁将笑到最后
2026-05-28 01:51:15
谈成了?与中国会面后,巴拿马当场作承诺,但只给面子不给里子!

谈成了?与中国会面后,巴拿马当场作承诺,但只给面子不给里子!

青青子衿
2026-05-28 01:40:03
超巨还能分档?杜兰特约基奇仅三档,库里科比二档,第一档三人!

超巨还能分档?杜兰特约基奇仅三档,库里科比二档,第一档三人!

钱说体育
2026-05-28 13:17:23
阿里宣布薪资调整

阿里宣布薪资调整

第一财经资讯
2026-05-27 15:54:37
问界M9预售47.98万起 余承东:地球上已上市车里最强悍SUV

问界M9预售47.98万起 余承东:地球上已上市车里最强悍SUV

毛启盈Ai圈
2026-05-27 18:08:19
女教师给校长打伞?真相是亲爹!造谣者已被报警追责

女教师给校长打伞?真相是亲爹!造谣者已被报警追责

金子从天降
2026-05-27 13:21:48
21条人命,50国记者全都到场只缺日本,扎哈罗娃当场翻脸怒斥

21条人命,50国记者全都到场只缺日本,扎哈罗娃当场翻脸怒斥

古史青云啊
2026-05-28 12:10:27
说说那个令人发指的德国华人迷奸案

说说那个令人发指的德国华人迷奸案

深度报
2026-05-13 22:37:48
特斯拉中国官网新增自动换挡,要来了!

特斯拉中国官网新增自动换挡,要来了!

花果科技
2026-05-26 22:41:36
深圳首例 40多年老楼“原拆原建”开工

深圳首例 40多年老楼“原拆原建”开工

南方都市报
2026-05-28 07:07:13
NBA西决争议不断!肖华表态支持:合理博取哨声,无需过度解读

NBA西决争议不断!肖华表态支持:合理博取哨声,无需过度解读

夜白侃球
2026-05-28 10:29:12
2026-05-28 14:44:49
至顶科技 incentive-icons
至顶科技
科技产业媒体与 AI 产业服务机构
18826文章数 49707关注度
往期回顾 全部

科技要闻

台积电3纳米下半年涨价15% 明年或再涨10%

头条要闻

男子疑遭妻子家暴跳楼身亡:女儿没考好 妻子要罚他5万

头条要闻

男子疑遭妻子家暴跳楼身亡:女儿没考好 妻子要罚他5万

体育要闻

如果雷霆拼图是这水平 马刺确实打不过

娱乐要闻

广电总局发布2026年“微短剧+”行动计划推荐剧目

财经要闻

长鑫科技IPO过会,市值会到几万亿?

汽车要闻

限时补贴价9.28-10.98万 MG 4X正式上市

态度原创

时尚
教育
本地
健康
公开课

丑到离谱的牛马鞋,新中产抢疯了

教育要闻

高考536分捡漏进北大,曾被北大三次退档,省教育厅两次驳回,后以专业第一考上北大研究生

本地新闻

用剪纸的方式,打开江苏扬州

打外泌体会比干细胞更安全吗

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版