专栏名称: 悬镜安全
悬镜安全,DevSecOps敏捷安全领导者,新一代数字供应链安全开创者,创始人子芽。专注于以“代码疫苗”技术为内核,凭借原创专利级第三代DevSecOps智适应威胁管理体系,创新赋能众多行业标杆用户,构筑起共生积极防御体系。
目录
今天看啥  ›  专栏  ›  悬镜安全

供应链投毒预警 | 开源供应链投毒202404月报发布(含投毒案例分析)

悬镜安全  · 公众号  ·  · 2024-05-15 17:53
    

文章预览

概述 悬镜供应链安全情报中心通过持续监测全网主流开源软件仓库,结合程序动静态分析方式对潜在风险的开源组件包进行动态跟踪和捕获,发现大量的开源组件恶意包投毒攻击事件。在2024年4月份,悬镜供应链安全情报中心在NPM官方仓库(https://www.npmjs.com/)和Pypi官方仓库(https://pypi.org/)上共捕获772个不同版本的恶意组件包,其中NPM仓库投毒占比接近89%, Pypi仓库投毒占比11%;Pypi官方仓库经历3月份遭受集中式投毒后,对新发布组件包进一步加强审查力度,本月Pypi恶意投毒攻击呈现大幅下降趋势。 4月份恶意组件数量及仓库分布 4月份恶意组件每日统计 4月份恶意组件态势统计 针对4月份捕获的恶意投毒组件,我们结合静态规则扫描、源代码审计、动态行为监控等方式进行多方位分析,总结统计投毒组件的攻击方式和恶意行为标签。 攻击方式统计 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照
总结与预览地址:访问总结与预览