HackerNews 07月09日 10:00
开源生态告急!恶意软件包年增长率飙升 188%
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

2025年第二季度,针对开发者的攻击规模和复杂度持续攀升,开源生态系统面临严峻安全挑战。Sonatype监测数据显示,恶意开源软件包数量同比增长188%,达到16,279个。攻击者将数据视为目标,开发者成为主要攻击入口。恶意包主要用于窃取数据、破坏应用,并出现国家级黑客组织深度渗透的迹象。尽管恶意包数量与软件包总下载量相比微不足道,但其增长速度和潜在危害不容忽视,开发和安全团队必须保持高度警惕。

🚨 恶意软件包数量激增:Sonatype报告显示,本季度共检出16,279个恶意开源软件包,同比增长188%,突显开源生态安全威胁加剧。

🔑 数据窃取为主导:55%的恶意包旨在窃取机密信息,包括个人身份数据、密码、访问令牌及API密钥,表明攻击者将数据视为最具价值的目标。

💥 数据破坏恶意软件激增:本季度检出400例此类攻击,数量较上季度翻倍,主要通过损毁文件、注入恶意代码等方式破坏应用运行。

🕵️ 国家级黑客组织深度渗透:朝鲜Lazarus黑客组织被证实关联107个恶意包,累计下载量超30,000次,反映威胁组织将开源生态系统作为实施网络间谍和金融犯罪的新渠道。

HackerNews 编译,转载请注明出处:

2025年第二季度,针对开发者、软件团队及CI/CD流水线的攻击规模和复杂度持续攀升。网络安全公司Sonatype监测数据显示,恶意开源软件包数量同比增长188%,凸显开源生态安全威胁加剧。

该公司通过监控npm、PyPI、Maven Central等主流仓库活动发现,本季度共检出16,279个恶意开源软件包。自2017年启动分析以来,累计识别恶意包总量已达845,204个。“攻击者不再仅是试探开源生态。数据表明,威胁行为者已将数据视为最具价值的目标,而开发者成为最易突破的入口,”Sonatype联合创始人兼首席技术官Brian Fox指出,“开发和安全团队必须保持警惕,威胁正日益潜伏于日常工具和依赖项中。”

恶意包攻击目标呈现集中化趋势:

    数据窃取主导:55%的恶意包旨在窃取机密信息,包括个人身份数据、密码、访问令牌及API密钥;数据破坏恶意软件激增:本季度检出400例此类攻击,数量较上季度翻倍,主要通过损毁文件、注入恶意代码等方式破坏应用运行;加密挖矿占比下降:相关恶意包占比5%,较前季度略有减少。

国家级黑客组织深度渗透:

朝鲜知名黑客组织Lazarus被证实关联107个恶意包,累计下载量超30,000次。这反映威胁组织正将开源生态系统作为实施网络间谍和金融犯罪的新渠道。

值得注意的是,尽管Sonatype报告2024年恶意软件同比增长156%,但相比同期主流平台超6万亿次软件包下载量,实际检出比例仍属微量。

 

 

 


消息来源: infosecurity-magazine

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

恶意软件包 开源安全 数据窃取 Lazarus 供应链攻击
相关文章