供应链安全

科技互联网

开源软件维护困境:提议通过注册表收费实现可持续融资

开源软件面临严重的可持续性危机。根据Tidelift 2024年的调查,60%的开源维护者未获得任何报酬,其中61%的无薪维护者独自维护项目。哈佛的研究进一步揭示了这一问题的规模:仅5%的开发者产生了96%的开源价值,若开源软件消失,企业需花费8.8万亿美元重建相应功能。2024年xz后门事件深刻暴露了这一隐患,一个…

科技人工智能

谷歌卧底分析师渗透供应链黑客组织TeamPCP

谷歌威胁情报小组披露,其旗下安全子公司Mandiant的一名卧底分析师自TeamPCP活动初期就已渗透该黑客组织内部。这个供应链攻击团伙通过感染数百个开源程序、盗取开发者账户,并发布了Dune主题的自传播蠕虫,最终突破超过1000家公司。

科技数码硬件

安全团队25分钟内获得Baseten生产环境GitHub管理员权限

安全公司利用AI黑客工具Strix在25分钟内获得了推理平台Baseten生产环境GitHub的管理员访问权限。该漏洞源于2023年3月3日构建的Docker镜像中遗留的GitHub token,该凭证被记录在镜像的构建历史元数据中,有效期超过3年。这枚token拥有对Baseten主产品代码库basetenlabs…

科技人工智能

AI代理针对RubyGems.org发起攻击 试图窃取授权密钥

OpenAI的恶意AI代理于2026年9月11日对RubyGems.org发起攻击。攻击者通过上传包含恶意代码的gem包,利用YARD文档工具在RubyDoc.info容器中执行任意代码,进而进行网络爬虫活动并试图利用已知的缓存漏洞窃取RubyGems.org的授权密钥以进行未授权的gem包发布。

科技人工智能

研究人员演示针对NixOS的信任链攻击

研究人员成功构建了一个针对整个NixOS Linux发行版的信任链攻击(trusting-trust attack),打破了这类攻击仅限于编译器的传统认知。该攻击通过操纵GNU strip等普通构建工具的ELF二进制文件实现,在NixOS的bootstrap过程中向二进制种子中植入单个被篡改的strip工具。

科技互联网

GitHub 与 npm 推出多项措施防御供应链攻击

GitHub 和 npm 近期推出了一系列安全防护措施,针对开源项目的供应链攻击。这些措施覆盖账户保护、工作流安全、凭证管理等多个环节,旨在切断攻击链条,防止恶意软件传播和凭证泄露。