Page 90 - 《软件学报》2026年第7期
P. 90

胡帅 等: 产业研发视角下的开源软件供应链攻击问题研究                                                     2775


                 相关文献    [60–73] 中的案例研究, 经过    3  轮研讨与评审, 在表     3  中总结归纳了攻击行为在引入、传播与发作这               3
                 个阶段中所呈现的共性特征与差异传导路径. 该分类方法建立在对典型攻击行为的技术手段、入侵目标、危害程
                 度及攻击面进行系统性比对的基础上, 特别是以传递嵌套性说明该攻击是否可以被其他组件依赖, 从而呈现传递
                 嵌套依赖危害的特征. 最终, 本文提炼出软件供应链攻击的核心特征模式, 为后续风险识别与防御策略的制定提供
                 了结构化支撑依据.

                                                     编码
                                                              发布
                                                     构建  CI      CD  运维
                                                         计划
                                                          部署  监控
                                                     测试
                                                          DevOps
                                                          迭代冲刺

                                                         敏捷Scrum
                                    产品         迭代
                                   备忘录         备忘录                  迭代回顾        产品交付





                                   编码     构建   BVT测试       预发环境     SVT   自动/手动   冒烟测试
                                                            部署      测试     生产部署
                                       持续集成CI
                                                       持续部署/持续交付CD
                           流程合规的                  流程合规的                  流程合规的
                           隐性共识                    隐性共识                   隐性共识
                                   引      开源       传        产业      传      成品      发
                                   入      共建       播        闭源      播      使用      作
                                                            研发
                                         敏捷开发      Dev    敏捷开发      Ops    运维
                                         图 2 产业研发模式演化下的软件供应链攻击模型

                                              表 3 主要软件供应链攻击类型分析

                 入侵      攻击对象      入侵 危害 传递       直接危害目标               攻击面                 典型事件
                 阶段                难度 程度 嵌套
                 引入      IDE插件      低   中   √    开发者本地环境         恶意插件植入、代码注入            VSCode恶意扩展  [74]
                 引入    编译工具污染       中 较高    √    开发者本地环境            编译器环境感染               XcodeGhost [60]
                 引入    源码依赖注入       中 较高    √   开发者与下游用户           源码仓库依赖篡改              event-stream [61–63]
                 引入 源码托管平台入侵 高 很高           √     下游软件用户          伪造commit植入后门          PHP Git仓库攻击 [64]
                      依赖解析与包下载
                 传播                 低   中   ×  开发者内部构建环境        命名欺骗、包优先解析机制         依赖混淆或命名仿冒攻击      [65]
                          机制
                      CI/CD平台与构建                                                                      [66]
                 传播                 高 很高    ×  代码构建产物与用户 构建脚本篡改、系统构建劫持 SolarWinds Sunburst攻击
                          流程
                                                                                          CCleaner [67] 、
                 传播   软件分发服务器       高 很高    ×    企业或终端用户          替换更新包, 注入木马                        [68]
                                                                                      ASUSShadowHammer
                      第三方CI 服务/脚                                                                      [69]
                 传播                 中   高   ×    公共CI用户群体        CI 配置滥用、Token 泄漏    Travis-CI Token泄露事件
                          本仓库
                                               信任签名文件的所有
                 传播 签名证书与信任根 高 很高           ×                  被盗用或滥用的合法签名证书          NVIDIA签名证书泄露   [70]
                                                   系统用户
                 发作     项目部署包       高 很高    √  运维人员与部署流程 部署包被污染或注入恶意逻辑                 Codecov Bash注入 [71]
                                                               C2回连、动态载荷释放、系统                 [72]   ①
                 发作 目标终端用户系统 高 很高           √  最终客户、企业终端                              JumpCloud  、LNMP
                                                                        劫持
                 注: ① 案恒信息, https://mp.weixin.qq.com/s/OT7C1l5rjBNCawFXRIUJOQ
   85   86   87   88   89   90   91   92   93   94   95