Page 101 - 《软件学报》2026年第7期
P. 101
2786 软件学报 2026 年第 37 卷第 7 期
而精准地避开非目标环境下的分析行为 [126] . 再次, 信任链劫持机制通过将恶意逻辑深度嵌入被信任的构建脚本或
依赖项中, 滥用已有的系统信任关系以绕过审计流程. 例如, Ethcode 事件即攻击者通过刻意模仿合法依赖项
keythereum, 篡改生成恶意依赖 keythereum-utils, 在扩展加载过程中植入远控模块, 从而规避了 SBOM 等软件物料
清单审计手段 [91] . 这 3 种机制之间形成递进协作关系, 极大地增强了对防御体系的穿透能力.
在上述 3 大核心机制协同构建的基础规避能力之上, 攻击者还进一步引入多维度的隐匿技术策略, 以持续强
化攻击链的隐蔽性与生存能力 (详见表 6). 在载荷伪装与动态获取维度, 攻击者利用多样化手段绕过静态扫描工
具的检测: 包括文件格式伪装 (如 OneinStack 中对脚本后缀名的篡改)、图像隐写术 (如 XZ/YoColor 事件中通过
LSB 在测试图像中嵌入代码) 及内存中执行加密载荷以规避杀毒软件的扫描. 此外, 环境感知与条件触发维度通
过嵌套的环境验证机制提高攻击的准确性与专一性, 涵盖对目标环境参数的识别 (如 glibc 版本、sshd 路径)、反
分析策略 (如调试器检测、CPU 核心数判断以识别沙箱环境) 及跨平台自适应执行 (如 Ethcode 根据 OS 类型选择
载荷). 而在多层封装与混淆强化维度, 攻击者采用结构性嵌套和依赖混淆技术构建逆向防御屏障, 例如 XZ 事件
通过 Shell 脚本→控制流扁平化 C 代码→ELF 二进制的三重封装结构, 或在 Ethcode 中将 Base64 模块植入合法依
赖项以规避 SCA 分析, 从而进一步削弱安全分析工具的效果. 上述维度彼此协同, 从静态、动态、结构多个层面
提升了整个攻击链的存活与规避能力.
表 6 多阶段利用隐匿技术演进对比
攻击事件 载荷伪装技术 环境感知维度 封装层级
[127]
g01pack 多态编码 进程黑名单检测 双重 (Java→二进制)
[126]
OneinStack 后缀篡改 (.jpg) 系统类型 (Red Hat) 双重 (Shell→ELF)
[73]
XZ Utils LSB隐写+数据包伪装 服务路径+调试器检测 三重 (Shell→C→ELF)
[91]
Ethcode 依赖混淆+AI 生成代码 跨平台运行时检测 动态依赖加载
综上所述, 多阶段载荷释放技术正逐步演化为现代软件供应链攻击中的核心规避手段. 其通过规避性设计、
动态触发、信任链劫持等核心机制构建起坚实的检测规避基础, 并辅以载荷伪装、环境感知、多层混淆等技术手
段, 在多个技术维度实现攻击链条的深度隐匿. 诸如 XZ Utils、Ethcode、OneinStack 等事件的发生, 充分验证了该
类技术的实用性与破坏力. 随着攻击者不断优化其规避技术路径, 防御体系亟需建立起贯穿开发与运行全生命周
期的协同安全保障机制, 以有效应对新型载荷释放策略所带来的系统性挑战, 进而推动软件供应链安全范式的更
新与重塑.
4.3.3 隐蔽 C2 通道构建与攻击链发作
在现代软件供应链攻击的发作阶段, 云服务环境逐渐演化为构建隐蔽命令与控制 C2 通道的核心基础设施.
这些隐蔽通道不仅承担多阶段载荷释放后的远程指令下发、数据窃取和持久化控制任务, 还深度依托云原生环境
固有的信任链与业务逻辑嵌入, 实现跨平台与跨地域的长期潜伏与隐形渗透. 云平台的多租户架构、合规加密通
信机制以及跨地域调度能力, 为攻击者提供了天然的流量合法化掩护, 使其能够有效规避传统网络边界的检测与
行为分析的双重防护, 保障供应链攻击的隐蔽性与持久性.
如表 7 所示, 在 SaaS 服务滥用 (E1) 领域, 攻击者常利用弱认证或未启用多因素认证的 API 密钥入侵 SaaS 管
理平台. 典型的 JumpCloud 攻击事件中, 入侵者通过窃取 API 密钥向超过 5 000 台终端设备下发伪装成合规性检
查脚本的 C2 加载器. 该加载器将 Base85 编码的指令嵌入 JSON 状态报告的 metadata 字段, 并通过平台原生 TLS 1.3
加密信道传输至攻击者控制的域名, 实现了大规模、跨组织的隐蔽指令扩散 [128] . 数据通道隐匿技术同样体现在云
服务驱动的数据泄露通道 (E2) 中, 攻击者将敏感数据编码为看似正常的云存储对象元数据、日志字段或统计指
标. 例如, 有攻击者利用 GitHub API 周期性获取仓库的 Star 数量, 将其数值转码为 C2 服务器 IP 地址 (如 star_count=
3232235521 对应 192.168.1.1), 并通过 CI/CD Actions 构建日志输出 AES-GCM 加密指令 (如 echo “ a2V5PXgweDFm... ” »
$GITHUB_OUTPUT), 由接收端实时解析 API 日志完成解密, 构筑了一个完全绕过传统网络层检测的隐蔽信
息流 [129] .

