报告概述
本报告由悬镜供应链安全情报中心发布,系统梳理了2025年开源生态及AI原生场景下的数字供应链投毒攻击态势。研究对象覆盖传统开源仓库(NPM、PyPI等)与新兴Agentic AI生态(模型托管平台、MCP Server、Skill市场等)。报告通过多维数据分析,揭示了投毒攻击的规模、攻击方式及恶意行为特征,并结合典型案例深入剖析攻击者的技术手法与对抗策略。同时,报告提出了基于多模态SCA、全生命周期SBOM、供应链情报预警和AI原生安全治理的综合防护框架,旨在帮助企业在AI数智化转型中建立从传统软件供应链到AI原生供应链的全生命周期安全防线。读者可通过本报告快速了解当前供应链投毒攻击的最新趋势与应对方向。
报告的核心结论
2025年开源供应链投毒攻击规模显著增长,NPM仓库仍是重灾区。
报告监测发现2025年共识别56928个恶意投毒包,较2024年的约3.6万增长58%。其中NPM仓库投毒占比超过92%,PyPI仓库因加强双因子认证等防护措施,占比下降至4.49%。AI模型托管平台HuggingFace成为恶意模型投毒的主要目标,超过940个模型文件被投毒。
Agentic AI生态正成为供应链投毒攻击的新兴高风险领域。
随着Agentic AI规模化应用,攻击者将矛头指向AI模型文件(利用pickle反序列化注入恶意代码)、MCP Server(通过提示词注入劫持AI行为)以及Skill包(直接嵌入恶意指令操纵Agent)。这些新型攻击面因缺乏严格审查机制,风险尤为突出。
信息窃取仍是投毒攻击的首要恶意目的,远控后门攻击持续增加。
在所有恶意投毒包中,83.8%以信息窃取为目标,包括系统信息、浏览器Cookie、数字钱包凭证、云服务密钥等。同时,通过远控木马和反连Shell后门进行远程控制的攻击事件逐年上升,威胁企业数据安全。
攻击者普遍采用混淆与动态执行技术以绕过传统安全检测。
报告分析了多种绕过手法:如通过外部依赖间接引入恶意包(利用高信誉托管平台)、使用压缩包执行特性绕过静态文件扫描、采用多层字符串编码与动态代码执行(new Function)规避IoC检测,以及引入时间门控后门延缓检测发现。
报告回答的关键问题
2025年开源供应链投毒攻击呈现哪些新趋势?
攻击范围从NPM、PyPI等传统仓库向AI模型平台、MCP Server、Skill市场等Agentic AI生态扩展;攻击技术更加智能化和自动化,利用LLM生成低特征恶意代码;对抗手段更加复杂,包括混淆、反调试、反沙箱及时间门控后门。整体而言,攻击规模、目标多样性和技术隐蔽性均显著提升。
企业如何应对AI原生供应链的新型安全风险?
报告建议构建多层防御体系:一是引入多模态SCA,覆盖源码、二进制、运行时及AI资产(模型权重、MCP/Skill等);二是实施全生命周期SBOM管理,并与实时投毒情报联动,实现秒级溯源定位;三是在开发、编译、运行阶段嵌入供应链情报预警,阻断投毒组件引入;四是建立AI原生安全流水线,在数据采集、模型加载、工具引入等环节进行安全审查,并强化运行时隔离与权限最小化。
为什么NPM仓库成为投毒攻击的最大目标?
NPM是目前最活跃的开源包管理器之一,拥有庞大用户基数和海量组件,其轻审核的上传机制使得攻击者极易投放恶意包。2025年NPM投毒占比超过92%,主要原因包括:注册门槛低、缺乏严格的依赖扫描、攻击者可利用大量“名称冒充”或“依赖混淆”策略诱导开发者安装。此外,NPM投毒经常使用外部依赖绕过常规检测,以及通过隐蔽的远程代码执行后门增加发现难度。
报告中的代表性数据
2025年识别的恶意投毒包数量
2025年,悬镜安全情报中心全年通过监控开源生态和Agentic AI社区识别的存在真实恶意行为的投毒包总数,较2024年约3.6万增长58%。
信息窃取类投毒占比
2025年,在所有恶意投毒包中,以窃取系统信息、浏览器凭证、数字钱包数据等为目的的投毒包占比,表明信息窃取仍是攻击者的首要目标。
NPM仓库投毒占比
2025年,在所有公共仓库的投毒包中,NPM仓库占比超过92%,反映了该生态面临的严峻安全挑战。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 完整的供应链投毒攻击态势分析:包含2025年全球开源生态和AI生态的投毒总量、逐季度变化趋势、按仓库类型的分布图及攻击方式分类统计。
- 典型恶意投毒案例深度技术解析:针对Agentic AI生态(模型投毒、MCP提示词注入、Skill恶意指令)、VSCode插件市场伪装、Python/NPM仓库混淆对抗等7个代表性案例,提供详细代码片段和攻击流程还原。
- 投毒包恶意行为标签全景:对信息窃取、远控后门、内存执行、系统文件篡改等行为进行统计,并分析各行为的攻击目标和典型手法。
- 多模态SCA检测能力详解:介绍如何通过源码、二进制、运行时及AI资产的多维度扫描,深度检测隐藏投毒代码,覆盖传统格式与新兴AI模型格式(如safetensors)。
- 全生命周期SBOM管理方案:阐述从构建到部署的SBOM生成、实时采集、与投毒情报联动的方法,以及基于SBOM拓扑图的应急响应与资产溯源流程。
- 供应链情报预警联动机制:详细说明如何将外部威胁情报(如悬镜云脉XSBOM)接入DevSecOps各阶段,实现开发期预警、编译期阻断、运行期动态监测的三阶段防护。
- AI原生安全治理双主线框架:覆盖供应链资产安全(模型、数据集、插件)和运行时动态防御(提示词注入隔离、权限管控),并提供具体实施路径和工具建议。
- 2025年供应链安全趋势展望与总结:分析未来攻击技术演进方向(如LLM辅助投毒、跨生态协同攻击),并重申构建“AI原生安全+DevSecOps+多模态SCA+情报预警”综合体系的必要性。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





