报告概述
本报告由悬镜安全情报中心发布,聚焦2025年开源数字供应链安全领域,系统研究供应链投毒攻击的最新态势、技术手法与演变趋势。报告覆盖NPM、PyPI、HuggingFace等主流开源生态平台及Agentic AI新兴生态(包括MCP Server、Skill包、模型文件等),分析了投毒包的攻击方式、恶意行为标签及代表性案例。基于多维供应链安全情报与纵深分析,报告提出了多模态SCA审查、全生命周期SBOM管理、联动供应链投毒情报预警以及AI原生安全治理四大防御框架。读者可通过本报告全面了解当前供应链投毒攻击的严峻形势,获取构建新一代数字供应链安全体系的实践指南。
报告的核心结论
2025年开源供应链投毒攻击进入高发期,总量显著增长
悬镜安全情报中心全年识别56928个恶意投毒包,较2024年增长58%。NPM仓库成为主要战场,投毒占比超过92%。攻击范围从传统包管理器扩展至AI模型托管平台、IDE扩展市场和Agentic AI生态,整体呈现攻击扩大化、技术智能化趋势。
信息窃取是投毒攻击最主要目的,远控后门和AI新型攻击涌现
在所有投毒包中,信息窃取行为占比高达83.8%,目标涵盖系统信息、浏览器凭证、数字钱包数据等。同时,针对Agentic AI生态的提示词注入、模型文件代码注入和Skill包恶意指令投毒成为新兴攻击方式,防御难度显著提升。
传统静态检测已经失效,需构建AI原生安全纵深防御体系
攻击者广泛使用混淆代码动态执行、外部依赖绕过、时间门控后门等对抗技术,传统单一源码扫描无法有效检测。报告强调应引入多模态SCA审查、全生命周期SBOM管理和供应链情报联动,并建立覆盖开发、交付、运行全链路的AI原生安全治理机制。
报告回答的关键问题
2025年开源供应链投毒攻击有哪些主要特点?
2025年投毒攻击呈现三大特点:一是攻击总数量大幅增长,同比增长58%;二是攻击范围从NPM、PyPI扩展到HuggingFace模型平台、VS Code插件市场和Agentic AI生态;三是攻击技术更加复杂,大量使用混淆动态执行、外部依赖绕过和时间门控等对抗手段,传统静态检测难以应对。
如何防范针对AI Agent生态的供应链投毒攻击?
报告建议从供应链资产和运行时防御双线治理:资产层面,对模型文件、MCP Server、Skill包等实施安全扫描,优先使用安全格式(如safetensors),在代码提交和CI构建环节嵌入AI安全审查;运行时层面,实施环境隔离与权限最小化,监测提示词注入和外部工具恶意行为,阻断数据外泄。
什么是SBOM?它在供应链投毒治理中起什么作用?
SBOM(软件物料清单)是记录软件组件及依赖关系的清单。报告指出,SBOM已从合规备案的静态清单升级为投毒治理的核心数据资产。通过全生命周期管理,SBOM可实时更新并与供应链投毒情报自动关联,实现快速溯源定位受影响的业务资产,极大缩短应急响应时间,是构建主动免疫防御体系的基石。
报告中的代表性数据
2025年识别恶意投毒包总量
2025年,悬镜安全情报中心全年共识别存在真实恶意行为的投毒包56928个,较2024年的约3.6万个显著增长58%。
NPM仓库投毒占比
2025年,NPM公共仓库的代码投毒占比超过92%,是最主要的投毒目标平台。
信息窃取类投毒包占比
2025年,在所有恶意投毒包中,以窃取系统信息、浏览器凭证、数字钱包数据等为目标的投毒占比最高,达83.8%。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 2025年NPM、PyPI、HuggingFace等主流开源平台的恶意投毒分布数据及攻击量年度对比图表。
- Agentic AI生态(MCP Server、Skill包、模型文件)的新型投毒攻击技术原理与样本代码分析。
- 多模态SCA检测框架的完整技术方案,覆盖源码、二进制、容器镜像及AI资产的安全审查方法。
- 全生命周期SBOM管理的最佳实践,包括构建、测试、部署各环节的SBOM生成与更新流程。
- 供应链投毒情报预警机制的落地细节,展示情报与DevSecOps流水线联动的具体步骤。
- 针对NPM“沙虫”蠕虫、CHAI系列投毒等代表性恶意包的完整逆向分析报告和技术细节。
- AI原生安全治理双主线策略:供应链资产安全管控与运行时动态防御的具体实施指南。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





