SaaS/企业软件全球
← 贴纸墙
SCAM · DETAIL
仿冒开源智能组件投毒骗局:假代理与协议服务伪装成工具植入后门窃密
主要受害者为中初级开发者和中小型企业的技术团队,他们急需调用功能丰富的智能代理接口或现成的协议服务器来加速项目研发。这部分人群心理上对开源社区有天然的信任感,且面对各类新奇的自动化工具往往存在走捷径的心态,不会逐行审查代码就直接在本地环境或服务器上部署,导致开发环境与线上系统被植入窃密木马、挖矿程序甚至勒索软件。
SCAM
关键字段
FIELD STAMPSINDUSTRY 行业SaaS/企业软件
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。
骗谁
主要受害者为中初级开发者和中小型企业的技术团队,他们急需调用功能丰富的智能代理接口或现成的协议服务器来加速项目研发。这部分人群心理上对开源社区有天然的信任感,且面对各类新奇的自动化工具往往存在走捷径的心态,不会逐行审查代码就直接在本地环境或服务器上部署,导致开发环境与线上系统被植入窃密木马、挖矿程序甚至勒索软件。
骗局怎么运作
- 攻击者首先在主流开源代码托管平台上大量注册与热门人工智能组件名称高度相似的仓库,例如将原版名添加前后缀或利用极易混淆的拼写变体。他们会克隆原项目代码并插入恶意脚本,同时利用自动化机器人刷取点赞和复刻数量,让这些伪造的智能代理仓库看起来非常活跃且受社区欢迎。
- 在伪造的仓库中,攻击者将恶意代码隐藏在依赖安装阶段或后安装脚本中。当开发者执行包安装命令时,脚本会自动从远程服务器下载第二阶段的恶意载荷,这些载荷通常经过多层混淆处理,避开杀毒软件静态查杀机制,也能使开发者在常规审查原有开源代码时完全忽略隐藏的恶意逻辑。
- 恶意载荷主要分为两类,一是加密货币挖矿程序,通过占用开发者服务器的算力挖掘数字货币牟利;二是后门窃密木马,主动扫描开发者的环境变量、安全外壳协议私钥以及各类云服务接口凭证,将敏感信息回传至攻击者控制的远端服务器,为后续内网渗透和数据窃取做准备。
- 为确保持久化控制,攻击者在伪造的智能组件中集成定时任务或修改系统启动项。一旦开发者将这些假组件集成到自己的自动化工作流中,不仅本地环境感染,当代理运行并调用这些组件时,恶意代码还会借机横向移动至对接的生产数据库和内部接口,形成跨代理攻击链进一步扩大感染面。
- 为确保这些假工具能够被搜索到,攻击者还会利用技术手段生成带有优化特征的技术教程和博客文章,并在各类技术论坛中发布虚假的避坑指南和推荐列表。这些内容将其恶意仓库包装成提升研发效率的神器,诱导大量不明真相的技术人员按照所谓的教程逐步落入其预设好的供应链陷阱中。
红旗信号(看到这些快跑)
- 🚩 开源仓库的创建时间极短但点赞和复刻数量增长异常迅速,且提交记录中包含大量不连贯的自动提交或无意义的拼写变更。
- 🚩 组件安装或运行时触发未经说明的网络请求,试图连接于正规服务无关的陌生网络地址或可疑域名。
- 🚩 系统处理器占用率在引入新的智能代理依赖后长期处于满载状态,且网络流量出现持续异常的对外连接请求。
- 🚩 仓库说明文档过度强调工具的惊人效果,但未提供任何关于代码审计机制、安全测试过程或原项目信誉来源的说明。
- 🚩 安装脚本中含有经过多层编码和混淆处理的系统命令或脚本代码,普通开发者难以直接阅读理解其真实执行逻辑。
真实案例
- 根据网络信息与数据服务中心发布的安全通报,某挖矿组织大规模传播恶意程序。该组织通过在开源平台伪装各类热门自动化工具诱导开发者下载部署,实则在其中植入挖矿脚本,消耗企业服务器资源牟利,导致大量机构内网算力被长期非法挤占。
- 据安全研究机构追踪报道,伪装开源生态投毒活动在开发者社区蔓延。攻击者利用与知名人工智能项目极其相似的拼音或拼写变体批量注册仓库,植入的恶意代码针对开发环境中的云端鉴权凭证和环境变量进行搜集,已波及大批不知情的独立开发者。
- 某市网络安全执法部门通报的一起案件中,某科技公司开发工程师甲某为加速项目进度,在未经内部安全审核的情况下从外部论坛下载集成了一个号称能实现全自动生成代码的智能助手插件。该插件潜伏数周后激活勒索模块,加密公司核心代码库导致系统瘫痪,被勒索巨额数字货币。
- 2026年5月,据国家网络安全通报中心通报(新京报报道),全球主流 JavaScript 包管理平台 npm 遭「沙虫」(Shai-Hulud)供应链投毒攻击,攻击者攻陷 npm 官方维护者账户后批量投放涉及 300 余个独立程序包的 600 余个恶意版本,安装后即窃取 GitHub Token、npm Token、云服务密钥、SSH 私钥与数据库连接字符串,受影响项目包括 TanStack 系列 42 个包及 Mistral AI 相关 PyPI 包。(来源:https://m.bjnews.com.cn/detail/1779690402129667.html)
- 2025年3月,安全研究机构披露GitHub Actions供应链投毒事件:流行组件tj-actions/changed-files被入侵,恶意代码从23000多个仓库中窃取CI/CD密钥,受影响仓库达23000余个。(来源:https://kensai.app/zh/blog/github-actions-supply-chain-attack-tj-actions-changed-files-credential-theft)
- 2025年3月,软件供应链安全公司 StepSecurity 通报称,开源 CI 组件 tj-actions/changed-files 遭供应链投毒(漏洞编号 CVE-2025-30066),攻击者盗用维护者机器人账户的访问令牌并篡改其全部版本标签植入恶意代码,该组件当时被 2.3 万余个代码仓库使用,多个公开仓库的 CI/CD 流水线密钥被恶意脚本转储进可公开读取的构建日志中泄露。(来源:https://www.stepsecurity.io/blog/harden-runner-detection-tj-actions-changed-files-action-is-compromised)
官方态度
- 2026年4月10日,中央网络安全和信息化委员会办公室印发《人工智能拟人化互动服务管理暂行办法》,对相关服务的身份拟人化及自动化互动的安全机制提出严格合规要求。
- 2026年7月,安全机构多次发布针对伪造代理扩充生态系统成为恶意软件供应链事件的深度预警通报,警告开发者社区防范借助伪造开源生态分发的恶意智能组件。
- 2026年,网络信息与数据服务中心发布关于某挖矿组织大规模传播恶意程序的风险提示,提醒开发者警惕各类伪装成知名自动化工具的恶意程序入侵。
怎么防护
- ✅ 建立开源组件白名单审查制度,引入软件成分分析工具对所有第三方包进行依赖审查,阻断包含已知恶意特征或行为异常组件的集成与拉取。
- ✅ 使用沙箱或专用的隔离虚拟环境先行运行和测试新引入的智能代理或协议组件,实时监控其对文件系统、环境变量及网络权限的调用行为。
- ✅ 严禁将明文的接口密钥或云端访问凭证直接硬编码在项目环境变量或配置文件中,应采用安全的密钥管理服务,并对调用接口进行严格的访问控制。
- ✅ 定期组织研发团队进行安全意识培训,强调在克隆外部开源仓库或安装第三方包前,务必核对项目官方域名、创建者账号的真实身份以及社区活跃迹象的真伪。
⚖️ 根据《中华人民共和国网络安全法》及《中华人民共和国刑法》相关规定,制作、传播恶意程序非法控制计算机信息系统或窃取数据的行为,情节严重的构成非法控制计算机信息系统罪或侵犯公民个人信息罪。若通过植入挖矿木马牟利,同样涉嫌破坏计算机信息系统罪,将面临有期徒刑及罚金制裁。