首页/新闻/AI is changing the economics of software supply chain attacks
行业动态

人工智能正在改变软件供应链攻击的经济性

venturebeat
5天前
2026年9月15日 14:30
访问原文

由Chainingard呈现 攻击者越来越多地向上游移动,目标是构建和分发代码的系统,而不是从中产生的应用程序。CI/CD管道、包括nPM和PyPI在内的包注册表、GitHub Operations工作流程和AI代理工具现在都与所有这些都相连,吸引了生产软件过去的关注。对手几乎每周都会接管广泛使用的开源包,一次妥协就可以影响到数万个下游组织。 软件供应链攻击在2026年初开始加速,Chainguard首席信息安全官Quincy Castro说。 卡斯特罗说:“供应链攻击以前被认为是罕见的和外来的,通常是非常故意和非常有条理的,捍卫者认为它们主要是一种进入困难地区的民族国家技术。”“我们今年看到的是,以利润为动机的攻击者认识到软件开发是组织的软肋。随着我们在保护传统端点和云环境方面做得越来越好,我们自然会将对手推向一个远不那么设防的领域。" 软件供应链攻击让人回想起前十年的水坑活动,攻击者入侵网站以利用粗心的访问者。这种“一对n”的动态在供应链攻击中也对攻击者有利,其中破坏单个开源项目使攻击者有可能破坏每个安装该项目的项目,将每个额外受害者的边际成本降低到大约为零,同时让运营商选择要追求的环境。 开发管道按交付计划运行,安全审查集中在传递的代码上,而不是移动代码的机器上。构建运行器持有注册表凭据、签名密钥和云服务帐户令牌,同时执行其解决的每个依赖项的安装脚本。它也可能参考

注:以上内容摘选自原始新闻,点击「访问原文」查看完整内容。

新闻来源

venturebeat · 2026年9月15日 14:30

查看原文

相关新闻