概念Supply Chain Poisoning / 供应链攻击
供应链投毒
一种通过污染软件供应链上游资源实施的网络攻击手法,攻击者向软件包、开源仓库或依赖项中注入恶意代码或指令,使下游用户在正常使用过程中自动触发攻击,具有极强隐蔽性
时间轴 (近 90 天)
9月18日
供应链投毒可通过在公开 npm/PyPI 包的描述字段中嵌入提示注入指令或向开源仓库提交含恶意注释的 Pull Request 来污染 Agent 自动消费的上游资源
待验证50%
一种通过污染软件供应链上游资源实施的网络攻击手法,攻击者向软件包、开源仓库或依赖项中注入恶意代码或指令,使下游用户在正常使用过程中自动触发攻击,具有极强隐蔽性
供应链投毒可通过在公开 npm/PyPI 包的描述字段中嵌入提示注入指令或向开源仓库提交含恶意注释的 Pull Request 来污染 Agent 自动消费的上游资源