网易首页 > 网易号 > 正文 申请入驻

近期集中爆发多起软件供应链投毒攻击事件,国家安全部提醒

0
分享至

来源:国家安全部微信公众号

国家网络安全通报中心监测发现,近期集中爆发多起供应链投毒攻击事件,涉及开源软件仓库和商用工具两大核心供应链场景。相关“供应链投毒”事件呈现攻击隐蔽性强、影响范围广、危害程度高和传播速度快的共性特征,可造成凭据遭窃取、远程代码执行和敏感数据泄露等严重危害。

攻击来势汹汹

软件供应链,是软件从组件获取、开发集成、版本分发,直至交付终端用户使用的全流程链条。与直接针对终端的网络攻击不同,“供应链投毒”是一种典型的“上游污染、下游传导”模式。攻击者通过劫持开发者官方账号、篡改开源代码仓库源码、污染软件安装包与发布版本等方式,将恶意程序植入各类软件中。随着软件的发布与更新,这些潜伏的“毒瘤”便被源源不断地输送至海量终端设备。

链条环环相扣

软件“供应链投毒”引发的并非单一节点的安全故障,而是全域感染的系统性危机。

——传播范围难以控制。基础组件被数以万计的软件所依赖。一旦某个核心组件被污染,使用它的软件都会受到波及,风险将随着代码依赖链不断扩散。

——账号密钥不再安全。开发环境和服务器里往往保存着账号密码、API密钥、加密证书等重要凭证。一旦这些“钥匙”被窃取,可导致个人隐私、工作敏感信息泄露。

——终端设备沦为傀儡。被“投毒”的组件可能偷偷连接攻击者服务器,接收远程指令。攻击者可借此窃取文件、数据,甚至将被控设备用于对外攻击、非法“挖矿”。

——安全修复周期漫长。普通漏洞或许一个补丁就能解决,但“供应链投毒”往往要先查清上游组件问题,再逐一推动下游软件更新、测试与重新发布,处置成本较高,周期较长。

防护处处留心

从开发厂商到运营平台,再到亿万终端用户,软件供应链的安全离不开链条上的每一个主体,需要多管齐下、协同发力,才能抵御侵袭。

——守好“入口关”。软件开发者要坚持从官方网站获取开源组件、插件和研发工具,避免使用来源不明的网盘资源、破解版工具和第三方安装包。在引入开源组件时,需依托国家级漏洞平台核查组件漏洞与补丁信息。

——管住“依赖链”。研发管理部门要建立软件物料清单管理机制,全面掌握系统中开源组件,第三方库及插件工具的来源、维护、漏洞等情况,对长期无人维护、来源不清、版本过旧、权限过高的组件,应及时替换或降权使用。重点系统上线前,应开展代码安全检测、依赖项扫描和恶意代码排查。

——看紧“运行端”。网络运维部门要加强开发环境、测试环境、生产环境隔离,避免核心服务器、代码仓库、构建平台直接暴露在公网。对服务器异常外联、陌生进程启动、异常账号登录、流量突然升高等情况,要及时预警处置。发现高风险组件后,应立即排查受影响系统,及时升级安全版本;暂时无法升级的,应采取断网隔离、关闭相关功能、回退安全版本等措施。

——厘清“责任方”。单位用户要明确软件供应链安全责任部门和责任人,将开源组件使用、第三方软件采购、系统上线验收、安全更新处置纳入日常管理。采购商业软件、外包开发和技术服务时,应在合同中明确安全检测、漏洞修复、组件来源、数据保护和应急响应责任,不能只重功能、不问安全。

——避开“非官方”。个人用户尽量通过官方网站、正规应用商店下载软件,不随意安装破解版、绿色版以及来历不明的插件,不轻易运行陌生脚本和命令。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
乌拉圭罪人?40岁门将3场3次离谱失误:5次送礼历史最差 不停抱怨

乌拉圭罪人?40岁门将3场3次离谱失误:5次送礼历史最差 不停抱怨

风过乡
2026-06-27 09:18:27
央视曝光奇葩“折叠纸头盔”:实测徒手用力一拧,7根骨架全部被折断

央视曝光奇葩“折叠纸头盔”:实测徒手用力一拧,7根骨架全部被折断

91.6陕西交通广播
2026-06-26 07:05:51
广东队,CBA新赛季主教练3选1

广东队,CBA新赛季主教练3选1

体育哲人
2026-06-26 23:11:44
世界杯小组赛接近尾声,金球奖最新获奖概率:梅西第2,C罗第11

世界杯小组赛接近尾声,金球奖最新获奖概率:梅西第2,C罗第11

球场没跑道
2026-06-26 21:44:44
过期一天就绝对不能碰的10种危险食物,第一名你可能经常舍不得扔

过期一天就绝对不能碰的10种危险食物,第一名你可能经常舍不得扔

娱乐的硬糖吖
2026-06-24 17:00:21
白玉兰奖项出炉,诞生5个意想不到,还有2个事实,肖战格局很大

白玉兰奖项出炉,诞生5个意想不到,还有2个事实,肖战格局很大

草莓解说体育
2026-06-27 04:19:22
李作鹏被审判时,写了一首诗,20年后才敢拿出来

李作鹏被审判时,写了一首诗,20年后才敢拿出来

【历史客栈】
2026-06-27 10:00:33
美国务院发言人被质问:美国能禁中国产品,中国为何不能禁美国?

美国务院发言人被质问:美国能禁中国产品,中国为何不能禁美国?

天气观察站
2026-06-26 20:04:46
中国银行行长张辉回应了!直击股东会:16亿投资长江存储和长鑫科技,收益如何?

中国银行行长张辉回应了!直击股东会:16亿投资长江存储和长鑫科技,收益如何?

时代周报
2026-06-27 08:02:25
深夜,猛烈抛售!芯片巨头全线大跌,两大利空突袭

深夜,猛烈抛售!芯片巨头全线大跌,两大利空突袭

证券时报
2026-06-27 00:22:03
安徽双胞胎高考只差1分,清华已联系,父亲一句话说透了

安徽双胞胎高考只差1分,清华已联系,父亲一句话说透了

社会日日鲜
2026-06-26 17:26:08
纪委重点盯上的6种耗材使用行为,你触碰过吗?

纪委重点盯上的6种耗材使用行为,你触碰过吗?

细说职场
2026-06-26 12:51:11
凡尔赛啊!山东一家长称孩子高考687分省排140名,哭诉清北上不了

凡尔赛啊!山东一家长称孩子高考687分省排140名,哭诉清北上不了

火山詩话
2026-06-25 10:36:01
美国前总统国家安全事务助理博尔顿认罪

美国前总统国家安全事务助理博尔顿认罪

新华社
2026-06-27 00:09:06
今夜,30家A股公司提示风险!

今夜,30家A股公司提示风险!

中国基金报
2026-06-27 01:46:45
世界杯32强已产生26席,佛得角出线,小组第3韩国需再超2队可晋级

世界杯32强已产生26席,佛得角出线,小组第3韩国需再超2队可晋级

第五才子
2026-06-27 11:20:58
李银河:无论跟谁谈恋爱结婚,你可以找丑的,找穷的,找矬的,找老的,找复杂的……但是千万记住,一定不可以找情绪不稳定的,贬低你的

李银河:无论跟谁谈恋爱结婚,你可以找丑的,找穷的,找矬的,找老的,找复杂的……但是千万记住,一定不可以找情绪不稳定的,贬低你的

大爱三湘
2026-06-26 21:40:52
制片人于冬:拍主旋律不能把观众当成被教育的对象|造梦者说

制片人于冬:拍主旋律不能把观众当成被教育的对象|造梦者说

新京报
2026-06-25 20:55:00
30页论文被判“98%由AI生成”,每年30万奖学金也告吹?一名大学生「破防」:我写了整整6个月!

30页论文被判“98%由AI生成”,每年30万奖学金也告吹?一名大学生「破防」:我写了整整6个月!

CSDN
2026-06-26 16:00:00
把瑜伽裤穿成日常的松弛感美女

把瑜伽裤穿成日常的松弛感美女

只要高兴就好
2026-04-13 14:30:30
2026-06-27 12:48:49
环球网资讯 incentive-icons
环球网资讯
环球网,了解世界,融入世界
1395906文章数 2737845关注度
往期回顾 全部

科技要闻

GPT-5.6发布,你暂时用不了!Mythos也放行

头条要闻

中国"避暑神器"在欧洲卖爆 生产企业:正加班加点补货

头条要闻

中国"避暑神器"在欧洲卖爆 生产企业:正加班加点补货

体育要闻

世界杯最火门将,站到了阿根廷和梅西面前

娱乐要闻

杨紫获白玉兰最佳女主角奖,泪洒现场

财经要闻

OpenAI推迟IPO重创软银!

汽车要闻

11.99万起 捷途自由者7 PLUS/山海T1四驱版上市

态度原创

旅游
教育
亲子
房产
艺术

旅游要闻

九寨沟第四届国际生态文化旅游季开幕 诚邀全球游客“畅游童话九寨·感受生态魅力”

教育要闻

安徽中医药大学招生计划是多少?今年新增哪些专业?来看官方解答!(编辑:小yu)

亲子要闻

甲酰胺纸尿裤,暴露了被价格战卷疯的产业链

房产要闻

全国高考大放水,300分就能上本科!论上岸率,海南没输过!

艺术要闻

李晓林 2026年人物写生新作

无障碍浏览 进入关怀版