加载中...
供应链攻击(Supply Chain Attack)是一种间接入侵手段:黑客不直接攻击目标,而是先污染其信任的软件官网、npm/PyPI 等软件包仓库或更新渠道,把恶意代码随正常下载安装悄悄植入用户电脑。

| 类型 | 网络攻击方式(安全术语) |
| 攻击目标 | 软件官网、包仓库、更新渠道、开发工具 |
| 常见载体 | npm、PyPI、RubyGems 等软件包仓库 |
| 典型案例 | XcodeGhost、SolarWinds、xz 后门 |
| 防御手段 | 校验签名、锁定依赖、SBOM、SCA 审计 |
供应链攻击(Supply Chain Attack)是一种「借道」式网络攻击:攻击者不直接进攻最终目标,而是先入侵目标所信任的上游环节——如软件官网、开源依赖库、软件包仓库或更新服务器——把恶意代码混入正常软件,再借用户的主动下载安装完成传播。
现代软件很少从零写起,开发者会引入大量第三方组件,普通用户则习惯从官网或应用商店下载程序。供应链攻击正是利用了这条「信任链」:只要污染链条上游的任意一环,下游成千上万的用户就会在毫不知情的情况下装上带毒软件,常被用来投放间谍软件、后门或窃密木马。
与钓鱼、暴力破解等直接攻击相比,供应链攻击更隐蔽也更高效——受害者下载的是「正版渠道」的软件,杀毒软件和用户警惕心都容易被绕过。历史上的 XcodeGhost 事件(污染开发工具影响大量 App)、SolarWinds 事件(污染企业软件更新包)以及 xz 开源组件后门事件,都是典型案例。
问:从官网下载的软件也可能有毒吗?答:可能。若官网服务器被入侵、安装包被替换,用户照样会中招,因此校验签名和哈希值仍有必要。
问:供应链攻击只针对开发者吗?答:不是。开发者常因引入恶意依赖包中招,但普通用户同样会通过带毒安装包或被劫持的更新受害。
问:它和木马有什么区别?答:木马是恶意程序本身,供应链攻击是投递方式——它把木马、后门等塞进正规软件的分发链条,让受害者「自愿」安装。

| 类型 | 网络攻击方式(安全术语) |
| 攻击目标 | 软件官网、包仓库、更新渠道、开发工具 |
| 常见载体 | npm、PyPI、RubyGems 等软件包仓库 |
| 典型案例 | XcodeGhost、SolarWinds、xz 后门 |
| 防御手段 | 校验签名、锁定依赖、SBOM、SCA 审计 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧