Page 102 - 《软件学报》2026年第7期
P. 102
胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究 2787
云原生架构的事件驱动特性为多阶段攻击链 (E3) 及隐秘 API 滥用 (E4) 提供了天然的执行框架和隐蔽通信
渠道. AWS Lambda 攻击链中, 攻击者首先利用 SQL 注入污染 DynamoDB 更新事件流, 随后创建权限过度的 Lambda
函数, 将 C2 指令封装为 SQS 消息队列中的数据库变更通知. 目标容器监听该队列时, 解析事件消息中特定字段 (如
event.Records[0].dynamodb.NewImage.command) 进行指令解密与执行, 使 C2 通信深度嵌入云服务信令体系, 绕过
大多数动态监控与静态检测工具 [130] . 此外, 攻击者在 Kubernetes 集群中滥用 etcd 组件的未授权 2379 端口访问漏
洞, 注入恶意 Pod 并部署伪装 Fluentd 日志采集服务的 C2 代理. 该代理通过监听 514/UDP 端口, 将控制指令隐匿
于正常日志流, 既规避了网络异常检测, 也利用云原生组件的可信通信范式, 成功实现对下游容器的远程控制与持
久渗透 [131,132] .
表 7 近年开源软件供应链攻击模型
开源共建阶段 产业闭源研发阶段 成品使用阶段
日期 开源组件 传播渠道
A1 A2 A3 A4 S1 S2 S3 S4 I1 I2 I3 E1 E2 E3 E4 E5 E6
[133]
2021.8 pyfetchx - - - √ PyPI - √ - - √ - - √ √ - - - -
[134]
2022.1 IconBurst - √ √ - npmjs - - - - √ - - - √ - - - -
[135]
2023.1 yandex-travel - √ - - npmjs - - - - √ - - - √ - - - -
[136]
2023.4 fsevent version - - - - npmjs - - √ - √ - - √ √ - - - -
[75]
2023.9 LNMP - √ √ - 官方网站 - - - √ √ - - - √ √ √ - -
[137]
2023.10 OneinStack - √ √ - 官方网站 - - - √ - √ - - √ √ √ - -
[138]
2024.1 Discord-Token-Generator - - √ - GitHub √ - - - √ - - - √ √ - - -
[139]
2024.1 ember-cli-3@1.0.0 - √ - - npmjs - √ - - √ - - - √ - - - -
[140]
2024.1 fix-this@3.2.3 - - √ √ npmjs - - - - √ - - - - - - - √
[139]
2024.3 build-benchmark@15.2.4 - - √ √ npmjs - - - - √ - - - √ - - - -
[141]
2024.3 yocolor - - √ - PyPI - - √ - √ - - - - √ - √ -
[73]
2024.3 XZ-Util@5.6.0 √ - √ - Linux包管理 - - - - √ - - - - √ - √ -
2024.4 rhermann [142] - - √ √ PyPI - - - - √ - - - √ - √ - -
2024.4 multi-plerequests [143] - √ √ - PyPI - - - - √ - - - √ - √ - -
2024.9 github.com/0xjiefeng ① - - √ √ GitHub - - - √ - - √ √ - √ - √ -
2025.1 SearchFilter.7z [144] - - √ √ GitHub - - - √ - - √ - - √ - √ -
注: ① 微步在线研究响应中心, https://mp.weixin.qq.com/s/ih36z93y6BazatjeoGjp1A
为确保远控的持续性与隐蔽性, 攻击者还在软件供应链产物中植入后门模块 (E5). 这些后门通常将加密的
C2 地址及认证密钥封装于第三方依赖库的更新补丁中, 借助正常的依赖下载和版本更新流程触发激活逻辑. 结合
无文件化技术, 后门模块在内存中直接解密并建立 C2 会话, 极大地降低持久化痕迹和检测风险. 此外, 反向 Shell
技术 (E6) 作为云服务 C2 通道的关键执行环节, 攻击者通过触发云函数或 CI/CD 作业中的特定回调, 建立加密的
反向连接. 该连接流量伪装成合法的云 API 调用或消息队列通信, 实现双向交互式隐蔽控制, 进一步提升操控的灵
活性和隐蔽性.
综上所述, 云服务环境下的隐蔽 C2 通道构建已成为软件供应链攻击发作阶段的关键技术支撑. 攻击者通过
滥用 SaaS 平台、利用数据泄露通道、多阶段攻击链、隐秘 API、后门植入及反向 Shell 等多维手段, 构建起隐蔽、
持久且跨平台的远程控制体系, 实现载荷释放后的精准指令下发与持续渗透. 这种多层次协同的隐匿通信机制极
大地提升了供应链攻击的隐蔽性与破坏力, 有效突破传统网络和行为检测防线, 对软件供应链安全防护提出了贯
穿开发、构建与运行全生命周期、跨层级多维度的监测与防御新挑战. 深入理解云服务隐蔽 C2 通道的构建与运
作机制, 对于提升软件供应链攻击的威胁感知与防御能力具有重要意义.
4.4 软件供应链攻击案例总结
近年来, 开源软件供应链攻击呈现出明显的阶段性、链式传播与系统性危害特征. 基于对各类开源软件供应

