国家网络安全通报中心:近期集中爆发多起供应链投毒攻击事件
时间:2026-04-10 | 作者: | 阅读:0快科技4月10日消息,据国家网络安全通报中心微信公众号通报,国家通报中心监测发现,近期集中爆发多起供应链投毒攻击事件,攻击目标包括API研发工具Apifox、Python开发库LiteLLM以及JavaScript HTTP库Axios,涉及开源软件仓库和商用工具两大核心供应链场景。
其中,Axios投毒事件因OpenClaw等大量AI应用及插件生态直接依赖该库,导致风险通过依赖链向终端用户进一步蔓延。
三起供应链投毒事件呈现攻击隐蔽性强、影响范围广、危害程度高和传播速度快的共性特征,可造成凭据遭窃取、远程代码执行和敏感数据泄露等严重危害。
一、供应链投毒风险分析
一是攻击对象聚焦重点用户。开发运营人员往往拥有较高系统权限与密钥访问能力,使供应链投毒攻击具备较高潜在收益。
二是攻击路径隐蔽易于扩散。投毒攻击通过账号劫持、上游依赖污染或发布渠道篡改等方式实施,无需用户主动交互即可触发风险,并可向下游环境快速传播。
三是攻击危害呈现放大效应。单次投毒事件可进一步引发横向移动与二次投毒,使影响范围由开发者终端扩展至单位生产环境及核心业务系统。
四是攻击检测阻断难度较大。相关恶意代码普遍采用混淆、自清除及反调试等技术手段,部分攻击还结合隐蔽通信机制运行,显著增加安全检测与拦截阻断难度。
二、供应链安全防护建议
当前,供应链安全事件已从偶发性风险演变为常态化、精准化的安全威胁,建议广大开发运维用户加强安全防范。
一是甄别安装来源渠道。仅从官方仓库、官方渠道下载安装包和工具,谨慎下载安装第三方镜像、网盘、论坛等不明来源资源。重要组件建议使用稳定版本,初次安装或者更新前应核对官方发布的校验信息,确保未被篡改。
二是加强开发环境管理。为不同项目搭建独立运行环境,避免将开发运维环境直接暴露在互联网,减少恶意代码获取系统权限、窃取信息或破坏文件的可能,不随意执行未知命令。
三是强化风险防范处置。关注供应链官方安全公告和权威部门发布的安全预警信息,及时采取安装补丁、升级版本、更新配置等方式消除危害影响。官方未发布漏洞补丁前,可按规范操作回退至历史稳定版本,并清理本地缓存文件,防止恶意程序驻留。
来源:https://news.pconline.com.cn/2128/21280812.html
免责声明:文中图文均来自网络,如有侵权请联系删除,心愿游戏发布此文仅为传递信息,不代表心愿游戏认同其观点或证实其描述。
相关文章
更多-
- 原相公司声明称Ninjutso定制鼠标传感器AIMNINJA 2部分宣传与实际规格不符
- 时间:2026-05-06
-
- 13万现金+RTX 50显卡免费送!七彩虹iGame品牌日玩家盛典5月7日开启
- 时间:2026-05-06
-
- 史上最火五一假期!出行人数达15.17亿人次 创历史新高
- 时间:2026-05-06
-
- PS5跑Linux玩Steam游戏实测:达到原生99.9%性能!
- 时间:2026-05-06
-
- 开发14年还是半成品!30款CPU实测《星际公民》:强如9950X3D2也得卡
- 时间:2026-05-06
-
- 为防地球空调系统崩溃 科学家建议修大坝人为关闭白令海峡
- 时间:2026-05-06
-
- 前行者 ES68 磁轴键盘推出粉樱剑士新配色 采用220目电泳喷粉工艺售价699元
- 时间:2026-05-06
-
- 丢失7年的手机突然发定位和照片 机主成功找回!魅族客服回应
- 时间:2026-05-06
精选合集
更多大家都在玩
热门话题
大家都在看
更多-
- 简单可爱的男生英文网名(精选100个)
- 时间:2026-05-06
-
- 网名两个字惊艳男生霸气(精选100个)
- 时间:2026-05-06
-
- TEXTJOIN函数如何带分隔符合并文本?_新版合并【高效】
- 时间:2026-05-06
-
- Photoshop怎样抠取水流特效_动态模糊与蒙版结合【流体】
- 时间:2026-05-06
-
- MROUND函数如何按指定倍数舍入?_特殊取整【技巧】
- 时间:2026-05-06
-
- WPS如何启用拼写检查_WPS语法错误提示设置【操作】
- 时间:2026-05-06
-
- Photoshop怎么用魔棒工具抠图_选取纯色背景快速法【快速】
- 时间:2026-05-06
-
- 钉钉怎样查看我的企业信息_查看企业信息入口【查询】
- 时间:2026-05-06