我们对近期(大概近三个月吧)全球范围内发生的软件供应链安全事件进行了一些总结和分析,我们发现被提的次数最多的主要是三大类的风险:
1)商业软件供应链攻击:商业软件开发过程不透明,开发商安全水平有限,加上过去企业对商业软件的安全缺乏强制的要求,导致今天商业采购的软件已经成为企业安全木桶的最短板。
2)开源组件的投毒攻击:从近期大量曝光的安全事件分析可以发现,开源组件的投毒攻击是目前黑灰产最常用的攻击手段,尤其是针对虚拟货币交易所,愈演愈烈,大概率是黑灰产尝到了开展这一类攻击的甜头,从我们实际的经验来看,针对开源组件的投毒攻击,对于所有企业来说,成功率要远远高于企业安全专家们的预期,实际上非常容易成功的。
3)针对AI的软件供应链攻击:随着DeepSeek这一波爆火,关于AI的软件供应链攻击的讨论声音也越来越多,当然之前也出现过不少案例,我想随着DeepSeek的开源模式被验证之后,开源大模型的生态会越来越繁荣,在这样的背景下,针对大模型&AI的软件供应链攻击一定会越来越多样化。