软件“供应链投毒”来势汹汹 国家安全部发布安全提醒

2026-06-18 10:34来源: 央视新闻

调查问题加载中,请稍候。
若长时间无响应,请刷新本页面

  国家安全部今天(6月18日)发布安全提示文章,国家网络安全通报中心监测发现,近期集中爆发多起供应链投毒攻击事件,涉及开源软件仓库和商用工具两大核心供应链场景。相关“供应链投毒”事件呈现攻击隐蔽性强、影响范围广、危害程度高和传播速度快的共性特征,可造成凭据遭窃取、远程代码执行和敏感数据泄露等严重危害。

  攻击来势汹汹

  软件供应链,是软件从组件获取、开发集成、版本分发,直至交付终端用户使用的全流程链条。与直接针对终端的网络攻击不同,“供应链投毒”是一种典型的“上游污染、下游传导”模式。攻击者通过劫持开发者官方账号、篡改开源代码仓库源码、污染软件安装包与发布版本等方式,将恶意程序植入各类软件中。随着软件的发布与更新,这些潜伏的“毒瘤”便被源源不断地输送至海量终端设备。

  链条环环相扣

  软件“供应链投毒”引发的并非单一节点的安全故障,而是全域感染的系统性危机。

  ——传播范围难以控制。基础组件被数以万计的软件所依赖。一旦某个核心组件被污染,使用它的软件都会受到波及,风险将随着代码依赖链不断扩散。

  ——账号密钥不再安全。开发环境和服务器里往往保存着账号密码、API密钥、加密证书等重要凭证。一旦这些“钥匙”被窃取,可导致个人隐私、工作敏感信息泄露。

  ——终端设备沦为傀儡。被“投毒”的组件可能偷偷连接攻击者服务器,接收远程指令。攻击者可借此窃取文件、数据,甚至将被控设备用于对外攻击、非法“挖矿”。

  ——安全修复周期漫长。普通漏洞或许一个补丁就能解决,但“供应链投毒”往往要先查清上游组件问题,再逐一推动下游软件更新、测试与重新发布,处置成本较高,周期较长。

  防护处处留心

  从开发厂商到运营平台,再到亿万终端用户,软件供应链的安全离不开链条上的每一个主体,需要多管齐下、协同发力,才能抵御侵袭。

  ——守好“入口关”。软件开发者要坚持从官方网站获取开源组件、插件和研发工具,避免使用来源不明的网盘资源、破解版工具和第三方安装包。在引入开源组件时,需依托国家级漏洞平台核查组件漏洞与补丁信息。

  ——管住“依赖”。研发管理部门要建立软件物料清单管理机制,全面掌握系统中开源组件,第三方库及插件工具的来源、维护、漏洞等情况,对长期无人维护、来源不清、版本过旧、权限过高的组件,应及时替换或降权使用。重点系统上线前,应开展代码安全检测、依赖项扫描和恶意代码排查。

  ——看紧“运行端”。网络运维部门要加强开发环境、测试环境、生产环境隔离,避免核心服务器、代码仓库、构建平台直接暴露在公网。对服务器异常外联、陌生进程启动、异常账号登录、流量突然升高等情况,要及时预警处置。发现高风险组件后,应立即排查受影响系统,及时升级安全版本;暂时无法升级的,应采取断网隔离、关闭相关功能、回退安全版本等措施。

  ——厘清“责任方”。单位用户要明确软件供应链安全责任部门和责任人,将开源组件使用、第三方软件采购、系统上线验收、安全更新处置纳入日常管理。采购商业软件、外包开发和技术服务时,应在合同中明确安全检测、漏洞修复、组件来源、数据保护和应急响应责任,不能只重功能、不问安全。

  ——避开“非官方”。个人用户尽量通过官方网站、正规应用商店下载软件,不随意安装破解版、绿色版以及来历不明的插件,不轻易运行陌生脚本和命令。收到软件更新提示时,应优先核实来源,不点击不明链接下载所谓“补丁包”“增强版”“内部版”。

  (总台央视记者 王莉)

[责任编辑: ]
阅读剩余全文(
为你推荐
端午节临近,各地举办丰富多彩的活动,迎接传统节日。端午节临近,各地举办丰富多彩的活动,迎接传统节日。端午节临近,各地举办丰富多彩的活动,迎接传统节日。端午节临近,各地举办丰富多彩的活动,迎接传统节日。
18
6月17日,工人在成渝中线高铁引入重庆北站工程施工现场作业(无人机照片)。6月17日凌晨,新建成渝中线高铁重庆枢纽工程重庆北站站改施工第三阶段圆满完成。6月17日凌晨,新建成渝中线高铁重庆枢纽工程重庆北站站改施工第三阶段圆满完成。
18
被绿色和金色填满  澳大利亚球迷在墨尔本矩形球场观看比赛直播。”  佛得角总统内韦斯的社交账号页面,赛后他到球员更衣室祝贺球队。
18
据中国地震台网测定,6月16日17时06分,在青海海西州直辖区(北纬37.80度,东经95.56度)发生6.3级地震,震源深度10公里。据中国地震台网测定,6月16日17时06分,在青海海西州直辖区(北纬37.80度,东经95.56度)发生6.3级地震,震源深度10公里。
17
6月15日至16日,上海迪士尼度假区举行活动,庆祝上海迪士尼乐园开园十周年。6月15日至16日,上海迪士尼度假区举行活动,庆祝上海迪士尼乐园开园十周年。6月15日至16日,上海迪士尼度假区举行活动,庆祝上海迪士尼乐园开园十周年。
17
近日,甘肃敦煌西湖国家级自然保护区管护中心玉门关保护站工作人员,通过远程监测与实地巡查相结合的方式,发现保护区内野化放归的普氏野马种群已成功繁育10匹马驹。甘肃敦煌西湖保护区拥有湿地、草地、林地、戈壁荒漠等多样生态系统,符合普氏野马生存环境特征,被列为野化放归试验区。
17
北京边检总站数据显示,截至6月15日5时30分,北京口岸本年度出入境人员总量突破1000万人次,同比增长10.5%,较去年提前半个月突破这一量级。北京边检总站数据显示,截至6月15日5时30分,北京口岸本年度出入境人员总量突破1000万人次,同比增长10.5%,较去年提前半个月突破这一量级。
16
青藏铁路是世界上海拔最高、穿越多年冻土里程最长的高原铁路,自建设起就面临多年冻土、高寒缺氧、生态脆弱三大世界性工程难题。在以程佳为代表的一代代冻土科研工作者和一线运维人员接力守护下,青藏铁路通车20年来,冻土区段始终保持安全稳定。
16
佛山叠滘水乡河道狭窄而蜿蜒,利用得天独厚的地形,数百年来,叠滘村民都在这样的河涌上扒龙船。佛山叠滘水乡河道狭窄而蜿蜒,利用得天独厚的地形,数百年来,叠滘村民都在这样的河涌上扒龙船。
16
6月14日,2026年上海市普通高校招生志愿填报现场咨询会在位于临港新片区的上海建桥学院举行。6月14日,2026年上海市普通高校招生志愿填报现场咨询会在位于临港新片区的上海建桥学院举行。
15
载入更多资讯
返回
返回

点击右上角微信好友

朋友圈

点击浏览器下方“”分享微信好友Safari浏览器请点击“”按钮

点击右上角QQ

点击浏览器下方“”分享QQ好友Safari浏览器请点击“”按钮