中断供应链对npm和GitHub的攻击操作

探索过去几个月我们在npm和GitHub Actions上发布的变化,以破坏供应链攻击技术并限制其影响。文章《Disrupting supply chain attacks on npm and GitHub Actions》首先出现在GitHub博客上。

在过去的一年中,出现了一种供应链攻击模式,针对软件包存储库和CI/CD系统中的弱点,迅速将恶意软件传播到数百个开源项目。此恶意软件试图窃取凭据,以广泛传播攻击,并用于以后的利用。

我们已经多次撰写了有关加强供应链的计划: 2025年9月更安全的npm供应链计划,加强供应链安全:为2025年12月的下一次恶意软件活动做准备,以及2026年3月我们的GitHub Actions 2026安全路线图。

在本文中,我们将向您介绍我们实施的变革,这些变革直接破坏了一些最常见和最具影响力的供应链攻击技术。供应链剖析攻击供应链攻击多个弱点,没有单一的安全功能可以阻止它们。解决这些问题需要采取全面的方法,优先考虑破坏攻击链中最具影响力的环节的缓解措施。

我们的团队一直在研究这些攻击,以部署一些破坏它们并限制其影响的改进。这得益于与安全研究和开发人员社区的合作。这些攻击在整个软件生态系统中的传播方式各不相同。但是,大多数此类攻击都遵循类似的技术,以获得对项目的初始访问权限、提升权限并在用户和软件之间分发。

在过去几个月中,对npm和GitHub Actions的改进主要集中在切断特定的常见技术,并为客户提供识别和应对这些攻击的方法。最初的入侵攻击始于对单个项目的入侵,通常是通过直接入侵维护人员的帐户或针对项目的操作工作流程。