2026-06-25 12:47 天天模拟器
4月10日消息,据国家网络安全通报中心微信公众号通报,该中心近期监控发现,短时间内集中发生了多起供应链投毒攻击事件,涉及API研发工具Apifox、Python开发库LiteLLM以及JavaScript HTTP库Axios,这些攻击覆盖了开源软件仓库和商业工具两条核心供应链渠道。
在Axios投毒事件中,由于OpenClaw等大量AI应用及其插件生态直接依赖该库,风险通过依赖关系链条进一步扩散至终端用户,造成威胁范围扩大。
这三起供应链投毒事件具有攻击手段隐蔽、影响范围广泛、危害程度严重以及传播速度快的共同特征,可能导致凭证被盗取、远程代码执行以及敏感数据泄露等严重后果。
首先,攻击对象集中于关键用户群体。开发运维人员通常拥有较高的系统权限和密钥访问能力,这使针对他们的供应链投毒攻击具有较高的潜在收益。
其次,攻击路径隐秘且容易扩散。投毒攻击通过账号劫持、上游依赖污染或发布渠道篡改等方式实施,无需用户主动操作即可触发风险,并能向下游环境迅速传播。
再次,攻击危害存在放大效应。单次投毒事件可能引发横向移动和二次投毒,使影响从开发者终端扩展到单位的生产环境和核心业务系统。
最后,攻击检测和阻断难度较高。相关恶意代码普遍采用混淆、自清除及反调试等技术手段,部分攻击还依赖隐蔽通信机制运行,这显著增加了安全检测和拦截阻断的挑战。
目前,供应链安全事件已从偶发性风险演变为常态化、精准化的安全威胁,建议广大开发运维用户加强安全防范,以应对日益严峻的形势。
首先,要仔细甄别安装来源渠道。只从官方仓库和官方渠道下载安装包和工具,谨慎下载安装第三方镜像、网盘、论坛等不明来源的资源。对于重要组件,推荐使用稳定版本,初次安装或更新前应核对官方发布的校验信息,确保文件未被篡改。
其次,需要加强开发环境管理。为不同项目搭建独立的运行环境,避免将开发运维环境直接暴露在互联网上,以减少恶意代码获取系统权限、窃取信息或破坏文件的风险,同时不随意执行未知命令。
最后,要强化风险防范和处置能力。关注供应链官方的安全公告和权威部门发布的安全预警,及时采取安装补丁、升级版本、更新配置等方式消除危害影响。在官方未发布漏洞补丁前,可按规范操作回退到历史稳定版本,并清理本地缓存文件,防止恶意程序久驻系统。
来源:快科技
