曾经有那么一段时间, 成功将一场大规模恶意软件行动打破瓦解, 这就表明开源生态安全向前跨越了重要的一步。现在, 这种所拥有的成就感已经大幅降低。就在行动被破坏的时候, 攻击者常常能够快速重新整顿, 再一次展开行动, 而防御方却遭遇了一项全新的挑战: 那就是怎样从越来越多而且泛滥成灾的自动化噪音之中, 辨认出是真实存在的威胁。首级布道者宣称, “我觉得这般协同行动能够截断攻击者的操控链路, 显著提高其攻击代价, 给修复工作争取时长, 还能发出反击的讯号。然而多数清除行动只是这场持久战役里的临时措施。”。这次打击行动是由主导、联合谷歌以及基金会共同去实施的, 它摧毁了幕后的基础设施, 在此之前, 该行动向数百个代码仓库投放了恶意软件包, 且是专门针对开发者群体的。此次打击行动过后的次日这一时刻, OSV数据库自行宣布撤回157条恶意软件报告, 其缘由是, 身为的维护者判定这些提交上来的内容极有可能是通过自动化方式生成的误报。此次开展打击行动的时间是5月26日协调世界时14:00, 行动经过确认同步摧毁了全部四条命令与控制也就是C2信道。据相关报道称, 这样的举动切实有效地切断了僵尸网络运营者跟受感染机器之间的联系方式, 进而阻止了新的恶意软件被下发。专门针对面向开发者的代码仓库来分发恶意软件的这种介绍, 这一攻击路径愈发受到攻击者的青睐, 因为他们把目标锁定在了CI/CD访问权限上, 还锁定在了开发者凭证上, 并且锁定在了下游企业环境上。这是一回跨越了不同平台的行动, 它对macOS系统产生了影响, 也波及了Linux系统, 其攻击所采用的方式涵盖了植入木马的扩展程序, 还有被篡改的npm以及软件包, 这些被用于窃取信息以及凭证。归属谷歌的威胁情报团队也就是GTIG的首席分析师John, 于X平台发布内容声称, 在破坏行动范畴内正与合作伙伴共同行动, 针对攻击者加大施压力度, 特别是在察觉到他们对谷歌产品存在滥用情况、或者把谷歌用户当作攻击目标之际。然而, 代码仓库被滥用的根本经济逻辑未曾改变, 开源生态系统依旧给攻击者提供了低成本的分发途径, 有着广泛的覆盖范畴, 并且相较于传统软件分发渠道而言, 身份验证机制更为薄弱, 这表明等行动背后的运营者, 常常能够借助新账号, 或者新域名, 又或是新软件包名称, 迅速东山再起。警告指出, 这属于干扰, 而非根除, 在打击行动完成之后, 防御方应当优先去展开快速扫描, 目的是检测恶意制品是不是在相关代码仓库以及分发平台上再度出现, 进而完成构建持久韧性。他给出建议, 防御者需要建立起精细化的微隔离边界, 这种边界要具备跨工作负载、终端、IT/OT/IoT及云资产的传播遏制能力, 还要把供应链攻击的爆炸半径降低到最小程度, 比如说, 要防止一个被污染的npm包或者一个窃取凭证的工作流轻易达成横向移动。主张开发者与企业去构建“精细化微隔离边界”来拥有跨工作负载遏制传播的能力, 进而把供应链攻击所造成的损失范围降到最低限度。这一事件, 揭示出了真实恶意软件活动存在着没完没了持续不断的威胁, 然而, OSV撤回该事件, 则暴露出了另外一个对开源软件供应链产生影响的并行问题, 那就是自动化安全报告的可靠性正面临着被质疑的状况。157条被此次撤回的恶意软件报告, 被视作是AI生成的误报事件, 其中还涉及v0.136.3等软件包, 这种情况引发了广泛的关注。它是一款被大量采用的框架, 能为各行业的生产API、AI服务以及云原生应用提供支撑。哪怕只是几天的误报标记, 也有可能引发高昂的部署延迟, 导致CI/CD流程中断, 还会让开发人员耗费大量工时去排查合规软件。示意: “我提议企业对于信噪比问题予以充分看重且思量采取补救办法, 鉴于自动化正在侵害人们对防御工具的信赖。除非你具备高度微隔离的企业环境, 不然噪音将会损耗分析师的时间, 延缓工作效率, 并且在持续劳作当中致使繁杂攻击被遗漏。”。他还指明, 步入2026年, AI予以辅助的恶意软件跟安全报告自动化同步加快, SAST/SCA工具的误报率不停升高攀升, 防御自动化正被供应链规模音量的增长用不对称的形式叠加冲垮。安全公司于一篇博文中表明, OSV数据库里的错误记录尤为具有危险性, 只因该数据库被广泛地集成到依赖扫描器之中, 被集成到CI检查里面, 被集成至注册表管控范围里面, 被纳入SBOM工具范畴, 被纳入监控面板领域, 还被纳入内部策略系统之内, 所以错误信息会快速传播开来。不过, 也不是全然没有希望。有一些新型工具, 它们致力于降低对那种依赖AI进行的依赖漏洞扫描的依赖。CVE Lite CLI是一款轻量级的、用于进行依赖漏洞扫描的工具, 它在开发者编写代码的时候, 能够进行依赖风险提示, 使得问题在CI流水线的自动化扫描失效以前就被发现, 这极大地提前了风险感知的时间节点。QAQ1恶意软件行动是什么它是如何被打击的A: 这是一场, 针对开发者代码仓库所作的, 跨平台恶意软件行动, 其波及了macOS系统, 并且还波及了Linux系统, 它是通过植入木马的扩展, 与被篡改的npm, 以及软件包从而窃取信息和凭证。在2025年5月26日, 联合谷歌时, 又联合基金会, 两者同步摧毁了的全部四条命令, 还有控制信道, 切断了运营者与受感染设备的联系, 进而阻止了新恶意软件的下发。问题二: 操作系统漏洞数据库撤销一百五十七条恶意软件报告的缘由是什么, 会产生什么样的影响?A: OSV数据库维护者判断这批报告极大概率是由AI自动化生成的误报, 并非真实存在的威胁, 所以予以撤回, 那些误报涉及被广泛运用的框架, 哪怕只有几天的错误标记, 也可能致使部署延迟, 造成CI/CD流程中断, 还会浪费开发人员大量工时, 并且严重损害了业界对自动化防御工具的信任。问题3: 面对着供应链遭受攻击以及自动化出现误报这样来自两方面的挑战, 企业究竟应该以怎样的方式去应对呢?安全专家向企业给出建议: 其一, 打击行动结束后马上马上火速且立即开展快速扫描, 以此检测恶意制品是不是再次出现其二, 着手建立精细化微隔离的边界, 将攻击横向移动的范围予以限制其三, 要重视信噪比方面的情况, 防止因为误报嗓音令分析师极度疲劳进而遗漏真实攻击。另外, 能思量去引入这般的轻量级依赖扫描工具, 在代码编写的阶段就找出潜在风险, 而不是依靠CI流水线的滞后检测。