黑客组织正以空前规模对开源代码实施"投毒"攻击
创始人
2026-05-27 20:34:54
0

软件供应链攻击,即黑客在合法软件中植入恶意代码,曾是网络安全领域相对罕见却令人不寒而栗的威胁——任何一款无辜的应用程序都可能成为攻击者渗透受害者网络的跳板。然而,如今一个网络犯罪组织已将这种偶发性噩梦演变为近乎每周上演的常态,他们接连"污染"数百个开源工具,对受害者实施敲诈勒索,并在全球软件开发生态中播下了前所未有的信任危机。

本周二晚间,开源代码托管平台GitHub宣布,其系统遭到黑客发动的软件供应链攻击。一名GitHub开发人员安装了一款被"投毒"的VSCode扩展插件——VSCode是一款被广泛使用的代码编辑器,与GitHub同属微软旗下。此次攻击背后的组织是一个声名日盛的黑客团伙,名为TeamPCP。该组织声称已访问约4000个GitHub代码仓库。GitHub方面随后发布声明,确认已发现至少3800个被入侵的代码仓库,并指出,根据目前的调查结果,这些仓库中存储的均为GitHub自身的代码,而非客户数据。

"我们今天在此宣布,GitHub的源代码及内部组织代码现已对外出售,"TeamPCP在网络犯罪论坛及交易市场BreachForums上写道,"平台核心内容应有尽有,我非常乐意向有意向的买家提供样本以供核实真实性。"

GitHub遭入侵事件,不过是一场旷日持久的软件供应链攻击狂潮中的最新一幕,而这场攻击至今看不到尽头。据专注于软件供应链安全的网络安全公司Socket透露,仅在过去数月间,TeamPCP就已发动了20轮供应链攻击,在500余个独立软件包中植入恶意软件——若将TeamPCP劫持的各类代码版本全部计入,受影响的软件包总数远超一千个。

云安全公司Wiz战略威胁情报负责人Ben Read表示,这些被污染的代码使TeamPCP得以入侵数百家安装了相关软件的企业。GitHub只是该组织漫长受害者名单上的最新一个,此前已有AI公司OpenAI和数据外包公司Mercor相继中招。"就规模而言,这可能是他们迄今最大的一次手笔,"Read就此次GitHub事件表示,"但对于每一家受害公司来说,每一次入侵都是一件大事。这与上周发生的14起入侵事件在本质上并无区别。"

TeamPCP的核心战术已形成一种循环利用软件开发者的闭环模式:该组织先渗透某个正在开发常用开源工具的网络——例如导致GitHub被入侵的VSCode扩展,或本周早些时候遭TeamPCP劫持的数据可视化软件AntV——随后在工具中植入恶意软件,进而扩散至其他软件开发者的机器上,其中不乏正在编写供其他开发者使用的工具的人员。

恶意软件使TeamPCP能够窃取凭证,继而以此发布这些软件开发工具的恶意版本。如此循环往复,TeamPCP控制的受害网络不断扩张。"这是一个供应链入侵的飞轮效应,"Read说道,"它具有自我强化的特性,已成为渗透网络、窃取数据的一种极为成功的方式。"

近期,该组织似乎已将大量供应链攻击行动自动化,借助一种自我传播的蠕虫程序实现规模化扩散,这一蠕虫被业界称为"Mini Shai-Hulud"。这个名字源自该蠕虫在GitHub上创建的代码仓库——每个仓库均包含从受害者处窃取的加密凭证,并附有"A Mini Shai-Hulud Has Appeared(一条迷你沙虫现身了)"的字样,以及若干对科幻小说《沙丘》的致敬引用。这一信息不仅指向《沙丘》中的沙虫意象,更似乎是在呼应另一款名为"Shai-Hulud"的类似供应链攻击蠕虫——后者于去年9月出现,但目前尚无证据表明TeamPCP与该早期自传播恶意软件存在关联。

Q&A

Q1:TeamPCP是什么组织?他们主要用什么攻击手段?

A:TeamPCP是一个网络犯罪组织,专门实施软件供应链攻击。他们的核心手法是入侵开源工具的开发网络,在工具中植入恶意软件,再借助恶意软件窃取开发者凭证,进而发布被污染的软件版本,形成循环扩散。近期他们还使用了名为"Mini Shai-Hulud"的自传播蠕虫程序,将攻击流程大幅自动化,在短短数月内发动超过20轮攻击,波及500余个开源软件包。

Q2:GitHub此次被入侵,用户数据有没有泄露风险?

A:根据GitHub目前的调查结果,被入侵的3800余个代码仓库中存储的均为GitHub自身的代码,而非客户数据。此次攻击的入口是一名GitHub开发人员安装的被"投毒"的VSCode扩展插件。GitHub已就事件发布官方声明,但调查仍在进行中,最终影响范围尚待进一步确认。

Q3:软件供应链攻击为什么难以防范?

A:软件供应链攻击之所以难以防范,是因为恶意代码隐藏在开发者日常使用的合法工具中,具有极强的伪装性。一旦某款被广泛使用的开源工具遭到污染,所有安装该工具的开发者和企业都可能受到波及,且受害者往往难以察觉。TeamPCP的攻击模式还具有自我强化的飞轮效应——每一次成功入侵都能为下一轮攻击提供新的凭证和跳板,使威胁持续扩大。

相关内容

名雕股份成立科技新公司,含...
企查查APP显示,近日,深圳市鲸跃云科科技有限公司成立,注册资本1...
2026-05-27 21:47:16
想让孩子学 AI 编程,又...
我家大宝今年8岁,他在学校已经在学用某包、某梦这些AI工具了。这一...
2026-05-27 21:40:56
开源社区如何重塑机器人行业...
数十年来,机器人学一直被视为一个小众的工程领域,主要由研究人员、学...
2026-05-27 21:05:07
黑客组织正以空前规模对开源...
软件供应链攻击,即黑客在合法软件中植入恶意代码,曾是网络安全领域相...
2026-05-27 20:34:54
"AI脸&quo...
越来越多的人带着AI生成的"理想面孔"走进整形外科诊室,寻求依据聊...
2026-05-26 02:07:12
淮北矿业涨9.96%,开源...
今日淮北矿业(600985)涨9.96%,收盘报14.13元。 2...
2026-05-26 02:00:56

热门资讯

2024云栖大会|阿里云升级无... 北京商报讯(记者魏蔚)9月20日,阿里云无影AI云电脑在2024云栖大会上展出,该版本基于最新的终端...
MWC2025荣耀多款AI技术... 人民财讯3月6日电,2025世界移动通信大会(MWC 2025)上,荣耀MagicBook Pro ...
原创 2... #春日生活好物种草季#近年来,笔记本电脑市场迎来技术爆发期,尤其在手机厂商跨界入局后,轻薄本在性能、...
AMD锐龙AI 9 HX 37... 2024年6月3日,AMD正式发布全新的锐龙AI 300系列处理器。该系列处理器一经发布就引发大家的...
摩尔线程发布AI算力笔记本MT... 钛媒体App 12月20日消息,摩尔线程创始人、董事长兼CEO张建中在摩尔线程首届MUSA开发者大会...
5个AI模特生成软件推荐 当前AI模特生成软件市场提供了多样化的解决方案,以下是几款备受推崇的工具: 触站AI:强烈推荐!...
摩尔线程AI生图摩笔马良全新升... 快科技8月7日消息,作为国产GPU的杰出代表,摩尔线程在当下火爆的AIGC浪潮中也推出了自己的软硬一...
微软 Azure AI 语音服... IT之家 8 月 23 日消息,微软Azure AI 语音服务允许开发者构建多语言生成式 AI 语音...
谷歌打磨 Gemini AI ... IT之家 8 月 31 日消息,谷歌于 8 月 27 日发布博文,宣布旗下 Gemini AI 支持...
骁龙本这么猛?联想YOGA A... 在人人都是自媒体的时代,一部手机可以解决出镜拍摄问题,而商务出差、大量码字、图像处理等需求用笔记本则...