【天问】npm生态针对angular和react进行的大规模typosquat攻击

2023年9月26日,奇安信技术研究院"天问"软件供应链安全监测平台注意到npm生态中发生大规模软件供应链投毒行为。攻击者在9月23日至26日期间,累积上传了821个恶意npm包,其主要行为是窃取用户机器的username、hostname和ip信息。并且这些恶意包的名称与angular和react这两个在npm生态中流行的软件包名称极其相似。
阅读全文〉

【天问】PyPI软件源大规模攻击与滥用事件分析

2023年2月,天问Python供应链威胁监测模块监测到PyPI出现软件包大规模删除事件,经过细致调研,我们发现两起大规模的安全事件。一是攻击者在短时间内向PyPI发布了5362个相同内容的恶意包,这些恶意包通过PowerShell代码下载恶意exe并进行执行,严重影响了软件源的安全。二是用户滥用PyPI的存储和下载功能,向PyPI上传了大量包含版权存疑的电子书的软件包,这起滥用事件持续时间将近3年之久,对于PyPI的可用性和稳定性造成了很大的威胁。
阅读全文〉

【论文分享】持续集成服务(CI)安全问题研究

本次分享的论文“Continuous Intrusion: Characterizing the Security of Continuous Integration Services”主题是持续集成服务(Continuous Integration,简称CI)的安全,关注的是广为使用的CI服务中存在的安全问题。论文由奇安信技术研究院、清华大学和特拉华大学合作完成,已被IEEE S&P‘23录用,也是该团队在S&P‘23上发表的第二篇软件供应链安全的论文。
阅读全文〉