报告概述

本报告由悬镜安全供应链安全情报中心撰写,系统梳理了2025年开源生态和Agentic AI生态中的供应链投毒攻击态势。报告覆盖NPM、PyPI等主流公共仓库,以及HuggingFace模型平台、VSCode插件市场、Agent MCP与Skill市场等新兴攻击面。主要分析内容包括投毒攻击的数量变化、攻击方式分布、恶意行为标签,并深入剖析了多起代表性投毒案例的技术细节。报告基于多维数字供应链安全纵深分析框架,提出了多模态SCA审查、全生命周期SBOM管理、联动供应链投毒情报预警和AI原生安全治理等防御策略。读者可借此了解当前供应链投毒攻击的最新趋势与技术手法,为企业构建从传统软件到AI原生的数字供应链安全治理体系提供参考。

报告的核心结论

2025年开源供应链投毒攻击数量较2024年显著增长58%。

悬镜安全情报中心全年识别56928个恶意投毒包,总量相较2024年的约3.6万提升58%。其中NPM仓库投毒占比超92%,PyPI因加强防护占比下降,HuggingFace成为恶意模型投毒主要平台,IDE扩展市场和Agentic AI生态攻击也日趋频繁。

Agentic AI生态成为供应链投毒的新兴高发区。

攻击者在HuggingFace等平台通过pickle反序列化在模型文件中植入恶意代码;针对MCP Server实施提示词注入;在Skill市场中批量投毒含有恶意指令的包,操纵AI Agent执行远程木马植入、敏感数据外传等高风险操作。这些新型攻击手段利用AI系统的特性,传统检测手段难以有效防御。

信息窃取仍是投毒包最主要的恶意行为,占比达83.8%。

恶意投毒包中信息窃取攻击占比最高,窃取目标包括系统平台信息、密码文件、浏览器Cookie/登录凭证、数字钱包数据以及各类业务凭证口令(如Github Token、云服务Access Key等)。远控木马和反连后门攻击也呈逐年上涨趋势。

多模态SCA和全生命周期SBOM是治理供应链投毒的关键技术。

报告建议引入支持源码-二进制-运行时全链路的多模态SCA检测能力,以覆盖传统资产和AI生态新资产。同时,通过构建、测试、部署全流程实时采集SBOM,并联动供应链投毒情报,实现秒级定位受影响资产、缩短应急响应窗口。AI原生安全治理需兼顾供应链资产安全和运行时动态防御。

报告回答的关键问题

2025年开源供应链投毒攻击呈现哪些特点?

2025年投毒攻击数量显著增长,总量达56928个,较上年增58%。攻击范围从NPM、PyPI扩展到AI模型平台、IDE插件市场和Agentic AI生态。技术手法更复杂,包括利用压缩包执行特性、外部依赖绕过静态检测、时间门控后门、高度混淆代码动态执行等。攻击目标以信息窃取为主,同时远控后门和AI原生攻击增加。

Agentic AI生态面临哪些供应链安全风险?

Agentic AI生态面临多种新型投毒风险:1) AI模型文件通过pickle反序列化植入恶意代码,加载即触发;2) MCP Server通过提示词注入诱导模型执行非预期操作;3) Skill市场中的恶意指令包可操纵AI Agent执行远程木马植入、敏感数据外传等高危操作。这些风险因AI系统对上下文的高度依赖和Skill市场审查缺失而尤为危险。

企业应如何防范供应链投毒攻击?

报告建议构建多层次防御体系:采用多模态SCA工具进行源码-二进制-运行时全链路审查;实施全生命周期SBOM管理,实时更新并联动投毒情报;建立情报—SBOM—DevSecOps联动机制,在开发、编译、运行阶段阻断投毒;针对AI原生场景,强化模型安全格式、加载前扫描、权限最小化和运行时动态监测。

SBOM在供应链投毒治理中起什么作用?

SBOM不再仅是合规清单,而是供应链投毒治理的核心数据资产。通过全生命周期动态SBOM,企业可实时掌握资产依赖图谱,联动投毒情报后能秒级定位受影响组件、容器镜像和运行时实例,实现精准溯源和应急响应。SBOM与安全情报共生演进,使投毒治理从被动排查升级为体系化、自动化、精准化的积极免疫响应。

报告中的代表性数据

56928

2025年识别恶意投毒包总数

2025年,悬镜安全情报中心全年共识别56928个存在真实恶意行为及攻击意图的投毒包,较2024年(约3.6万)显著增长58%。

83.8%

信息窃取攻击占比

2025年,在所有恶意投毒包中,信息窃取攻击占比最高,达83.8%,涉及系统平台信息、密码文件、浏览器凭证、数字钱包数据等。

超过92%

NPM仓库投毒占比

2025年,NPM公共仓库的代码投毒占所有投毒包的92%以上,仍是投毒攻击的主要目标平台。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 完整报告包含2025年开源生态恶意投毒分布图,展示NPM、PyPI、AI模型平台、IDE市场等各生态的投毒数量与占比。
  • 详细统计了投毒包主要攻击方式分布,包括恶意代码内嵌执行、系统命令执行、恶意文件下载执行等,并附有比例数据。
  • 完整列出了投毒包恶意行为标签及其占比,涵盖信息窃取、远控木马、后门、提示词注入等,帮助读者理解攻击意图。
  • 提供了Agentic AI生态中的代表性投毒案例技术分析,包括模型文件序列化代码注入、MCP Server提示词注入、Skill恶意指令投毒的具体代码和攻击流程。
  • 包含VSCode插件市场伪装Codex AI插件植入木马的完整分析,从插件安装到恶意木马执行的详细步骤。
  • 有Python公共仓库中伪装AI框架库劫持数字钱包应用的完整案例,展示远程恶意代码窃取浏览器凭证和加密货币钱包数据的过程。
  • 收录NPM仓库中引用外部恶意依赖、混淆代码动态执行、基于时间门控后门等多种高级对抗技术的案例与代码片段。
  • 提供了供应链投毒治理建议的详细实施指南,包括多模态SCA审查的技术方案、全生命周期SBOM管理流程、情报联动机制的设计,以及AI原生安全治理的双主线框架。
  • 报告末尾附有悬镜安全的公司介绍和编委、技术支撑团队信息。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告