Page 99 - 《软件学报》2026年第7期
P. 99
2784 软件学报 2026 年第 37 卷第 7 期
一旦攻击者在构建阶段成功植入恶意逻辑, 即可借助这些被广泛信任的分发渠道实现快速、大规模的下游传
播. 典型手段包括滥用自动更新机制与盗用数字签名证书. 前者是通过劫持更新流程, 将原本来自官方服务器的请
求引导至攻击者控制的服务器, 并下发包含恶意逻辑的更新包; 若系统仅依赖域名或服务器地址判断更新合法性,
而缺乏对完整性的严格校验, 便容易被利用. NotPetya 攻击事件中, 攻击者正是通过篡改财务软件的自动更新模
块, 将恶意程序推送至用户终端, 造成了严重破坏 [118] . 后者则通过窃取合法证书对恶意程序签名, 使其外观与正常
软件无异. 例如, Adobe 在 2012 年遭遇攻击, 其签名服务器被入侵, 攻击者利用合法证书为恶意程序签名, 导致用
户在毫无察觉的情况下安装了受感染的软件 [119] .
类似风险同样存在于容器镜像的分发中. 在云原生环境中, 企业普遍通过公共镜像仓库获取基础镜像并在其
上构建应用. 一旦这些镜像中被植入恶意内容, 下游项目便会在不知情的情况下继承并扩散这些风险. 攻击者可通
过修改构建脚本、嵌入恶意命令或篡改配置文件, 在镜像中加入后门功能, 并利用持续集成系统在构建过程中自
动触发. 例如, Codecov 事件中, 攻击者利用上传脚本漏洞篡改了构建过程, 间接影响了众多依赖该工具的项目 [71] .
此外, 有研究指出, Docker 镜像平台的整体安全评分偏低, 缺乏有效的内容审计与管控机制 [120] .
综上, 软件供应链分发环节不仅传递技术产物, 更传递信任. 一旦攻击者控制了分发渠道、更新机制或社区推
荐路径, 便可在大范围内传播篡改过的软件, 显著扩大攻击影响. 防范此类风险需要在软件来源、传输与安装环节
引入多层验证机制, 包括强制数字签名校验、增强平台访问控制、审计镜像构建流程, 以及完善社区治理与发布
审核制度, 从而构建更稳健的分发信任体系.
4.2.5 大模型软件供应链持续集成攻击
传统软件供应链主要关注代码库、依赖项和构建过程中的漏洞, 而大语言模型 (large language model, LLM)
供应链则引入了更为抽象的风险层面, 涵盖数据集、模型权重以及各类工具链组件等要素, 其核心特征可概括为
“重模型、轻代码” [100,121,122] . 大语言模型供应链不仅继承了 DevOps 体系的传统风险, 还因“模型即产物”的特性, 产
生了新的攻击面, 涵盖模型训练、权重管理、推理部署及适配器集成等多个环节 [123] . 其核心基础设施高度依赖
TensorFlow、PyTorch 等深度学习框架, 以及 MLflow 等模型实验管理与追踪工具, 这些基础工具的漏洞可直接传
导至上层模型构建与交付流程, 成为攻击者入侵供应链的突破口. 例如, TensorFlow 的 Keras 模块曾曝出 Lambda
层代码注入漏洞 (CVE-2024-3660), 允许攻击者在模型定义阶段嵌入任意执行逻辑; MLflow 曾存在路径遍历漏洞
(CVE-2023-1177), 可被利用实现敏感配置文件的未授权访问 [121] . 此类基础设施级漏洞一旦被利用, 将威胁整个模
型构建链的安全完整性.
模型微调及部署阶段同样呈现复杂且多样化的潜在攻击面. 以低秩适配 (low-rank adaptation, LoRA) 为代表
的参数高效微调技术 (parameter-efficient fine-tuning, PEFT) 因其轻量、模块化特性, 成为后门注入的理想媒介. 已
有研究表明, 攻击者可训练带有隐蔽触发器的 LoRA 适配器, 并将其伪装成高质量开源模型发布至社区平台, 一旦
被加载至生产系统, 该组件可在特定输入下触发敏感操作, 如下载恶意软件、调用外部工具或实施钓鱼攻击 [123] .
此外, 大规模训练过程通常在分布式计算环境中进行, 这又引入了跨节点、跨集群的安全隐患. 例如, PyTorch RPC
通信系统曾曝出远程代码执行漏洞 (CVE-2024-5480), 攻击者可借助输入验证缺陷在训练集群中执行任意指令, 控
制模型训练节点. 与此同时, CI/CD 系统作为模型构建与集成的核心骨干, 也可能被滥用. 攻击者可通过 GitHub
Actions 中的令牌泄露、脚本注入等手段污染构建过程, 或利用云平台 (如 SAP AI Core) 中的租户隔离漏洞, 实现
跨项目的模型篡改与数据窃取 [122] .
综上所述, 语言模型供应链的持续集成攻击不仅继承了传统 DevOps 风险, 还在训练、微调和部署等环节引
入全新攻击面, 其攻击载体涵盖基础框架、实验管理工具、微调适配器以及 CI/CD 流程. 攻击方式高度自动化和
隐蔽, 能够跨节点、跨项目扩散, 一旦成功, 攻击者可在不修改源代码的情况下劫持整个模型构建链, 破坏模型完
整性和可信性, 对模型产出及下游应用形成系统性威胁.
4.3 成品使用攻击发作阶段
软件供应链攻击的最终目标是促使早期安全漏洞或者嵌入的恶意逻辑在下游成品使用环境中被激活并完成

