Page 90 - 《软件学报》2026年第7期
P. 90
胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究 2775
相关文献 [60–73] 中的案例研究, 经过 3 轮研讨与评审, 在表 3 中总结归纳了攻击行为在引入、传播与发作这 3
个阶段中所呈现的共性特征与差异传导路径. 该分类方法建立在对典型攻击行为的技术手段、入侵目标、危害程
度及攻击面进行系统性比对的基础上, 特别是以传递嵌套性说明该攻击是否可以被其他组件依赖, 从而呈现传递
嵌套依赖危害的特征. 最终, 本文提炼出软件供应链攻击的核心特征模式, 为后续风险识别与防御策略的制定提供
了结构化支撑依据.
编码
发布
构建 CI CD 运维
计划
部署 监控
测试
DevOps
迭代冲刺
敏捷Scrum
产品 迭代
备忘录 备忘录 迭代回顾 产品交付
编码 构建 BVT测试 预发环境 SVT 自动/手动 冒烟测试
部署 测试 生产部署
持续集成CI
持续部署/持续交付CD
流程合规的 流程合规的 流程合规的
隐性共识 隐性共识 隐性共识
引 开源 传 产业 传 成品 发
入 共建 播 闭源 播 使用 作
研发
敏捷开发 Dev 敏捷开发 Ops 运维
图 2 产业研发模式演化下的软件供应链攻击模型
表 3 主要软件供应链攻击类型分析
入侵 攻击对象 入侵 危害 传递 直接危害目标 攻击面 典型事件
阶段 难度 程度 嵌套
引入 IDE插件 低 中 √ 开发者本地环境 恶意插件植入、代码注入 VSCode恶意扩展 [74]
引入 编译工具污染 中 较高 √ 开发者本地环境 编译器环境感染 XcodeGhost [60]
引入 源码依赖注入 中 较高 √ 开发者与下游用户 源码仓库依赖篡改 event-stream [61–63]
引入 源码托管平台入侵 高 很高 √ 下游软件用户 伪造commit植入后门 PHP Git仓库攻击 [64]
依赖解析与包下载
传播 低 中 × 开发者内部构建环境 命名欺骗、包优先解析机制 依赖混淆或命名仿冒攻击 [65]
机制
CI/CD平台与构建 [66]
传播 高 很高 × 代码构建产物与用户 构建脚本篡改、系统构建劫持 SolarWinds Sunburst攻击
流程
CCleaner [67] 、
传播 软件分发服务器 高 很高 × 企业或终端用户 替换更新包, 注入木马 [68]
ASUSShadowHammer
第三方CI 服务/脚 [69]
传播 中 高 × 公共CI用户群体 CI 配置滥用、Token 泄漏 Travis-CI Token泄露事件
本仓库
信任签名文件的所有
传播 签名证书与信任根 高 很高 × 被盗用或滥用的合法签名证书 NVIDIA签名证书泄露 [70]
系统用户
发作 项目部署包 高 很高 √ 运维人员与部署流程 部署包被污染或注入恶意逻辑 Codecov Bash注入 [71]
C2回连、动态载荷释放、系统 [72] ①
发作 目标终端用户系统 高 很高 √ 最终客户、企业终端 JumpCloud 、LNMP
劫持
注: ① 案恒信息, https://mp.weixin.qq.com/s/OT7C1l5rjBNCawFXRIUJOQ

