LELexEdge词汇锋面
网络安全专业术语

Supply Chain Attack

供应链攻击 · 不攻击你,攻击你用的工具

攻击/渗透应用安全
SUPP
定义
Supply Chain Attack网络安全领域的专业术语供应链攻击不直接攻击目标,而是通过污染目标依赖的开源库、构建工具或更新渠道间接植入恶意代码。

最后更新:2026-03-18

什么是Supply Chain Attack?

供应链攻击不直接攻击目标,而是通过污染目标依赖的开源库、构建工具或更新渠道间接植入恶意代码。SolarWinds 和 xz-utils 事件是典型案例。

  • 攻击开源依赖和构建工具
  • 间接影响数千甚至数百万用户
  • SolarWinds 和 xz-utils 是标志性事件

Supply Chain Attack详解

供应链攻击利用了现代软件对开源依赖的高度信任。攻击向量包括:恶意 npm/PyPI 包(typosquatting)、开源维护者账号劫持、CI/CD 流水线投毒、软件更新渠道劫持。2020 年 SolarWinds 事件影响了 18000 个组织,2024 年 xz-utils 后门差点影响所有 Linux 发行版。防御需要 SCA 扫描、SBOM 和依赖锁定。

Supply Chain Attack的应用场景

正式定义

通过攻击软件供应链间接入侵目标系统的攻击方式

应用场景

  • 开源依赖的安全审计
  • CI/CD 流水线的安全加固
  • 软件物料清单(SBOM)管理

常见误区

  • 供应链攻击不只是开源的问题,商业软件也会被攻击
  • 锁定依赖版本不能完全防御,还需要验证完整性
  • SBOM 是供应链安全的基础,但不是银弹

实际案例

📌 xz-utils 后门

2024 年 xz-utils 后门事件中,攻击者花费 2 年时间获取维护者信任后植入后门,差点影响所有主流 Linux 发行版的 SSH 服务。

Supply Chain Attack的参考来源

关于Supply Chain Attack的常见问题

供应链攻击有哪些形式
篡改开源依赖包、入侵软件构建系统、劫持更新渠道、硬件植入后门,SolarWinds 事件是典型案例。
怎么防御供应链攻击
依赖锁定和审计、SBOM 管理、构建环境隔离、代码签名验证、最小权限原则。