
供应链妥协缓解指南

Google Threat Intelligence Group (GTIG) 与 Mandiant 联合发布了一份针对软件供应链妥协的缓解指南。核心论点是:开源软件供应链攻击已成为当前最主流的攻击向量,其规模和影响在 2025–2026 年显著增长,传统供应链攻击反而极为罕见。
GTIG 追踪到 2025 年至 2026 年初,多起大规模开源供应链攻击事件(如 UNC6780/TeamPCP 对 PyPI、npm、Docker Hub 的持续渗透,以及 axios 维护者账户被社会工程攻击后发布恶意版本)。OpenSSF 统计数据显示,2024 到 2025 年,被识别的恶意开源包数量激增了 1444%。axios 事件中,恶意版本虽在 3 小时内 被移除,但该包周下载量超 1 亿,影响波及至少 15 个行业、13 个国家,且作为数万其他包的依赖,恶意代码已扩散至多个下游项目。
GTIG 高置信度判断,AI 将加速开源供应链攻击。AI 编码助手(如“vibe coding”)和 MCP 协议被攻击者利用:已发现威胁者在 AI 社区中投放恶意资源,或通过恶意 MCP 包诱骗 AI 编码代理将其引入合法项目。例如,朝鲜威胁者上传恶意加密货币主题包后,AI 编码代理自动将其作为依赖提交到真实交易项目。
与传统预期相反,GTIG 评估传统供应链攻击(如篡改更新机制)仍属罕见。2025–2026 年仅有少量案例,且多为定向间谍活动。最重大的一起是朝鲜 UNC4899 通过社会工程入侵 web3 组织开发者机器,篡改前端智能合约功能,导致约 14 亿美元 加密货币被盗。其他案例包括 Notepad++ 更新服务器被用于针对韩国和法国的攻击,以及 DAEMON Tools 安装程序被用于部署后门,后续针对白俄罗斯和泰国政府机构。
缓解建议部分,指南强调多层级防御体系,涵盖行政监督、供应商管理、安全架构与工程控制、持续验证与响应。关键措施包括:强制 SBOM 与 ABOM 持续追踪资产;对齐 Wiz SDLC 基础设施威胁框架 (SITF) 进行攻击链建模;设置 npm 最小发布冷却期(如 24 小时) 以隔离新发布的恶意包;禁用安装脚本(npm ignore-scripts 或 pnpm onlyBuiltDependencies);使用 OIDC 短命令牌 替代长生命周期 PAT;强制 FIDO2 SSH 密钥 保护开发者环境;集成 Google OSV-Scanner 进行高精度依赖扫描;自动化 SBOM 管理与动态/静态安全测试。此外,指南特别指出需审计 npm 维护者邮箱的过期域名,防止被攻击者购买后重置密码接管账户。
指南最后呼吁将组织级策略与平台原生安全功能(如 Dependabot 默认冷却期、PyPI 服务器端不可变性、npm v12 默认禁用脚本)协同,构建纵深防御。


