黑客组织以空前规模投毒开源代码

Wired 新闻

摘要

一个名为TeamPCP的黑客组织正在发起前所未有的软件供应链攻击浪潮,危害数百个开源工具,并入侵包括GitHub、Anthropic和Mercor在内的公司。

GitHub只是TeamPCP的最新受害者,该团伙实施了一系列软件供应链攻击,影响了数百家组织。
查看原文
查看缓存全文

缓存时间: 2026/05/21 12:11

# 黑客组织以前所未有的规模向开源代码投毒 来源:https://www.wired.com/story/teampcp-software-supply-chain-attack-spree-github/ 所谓的软件供应链攻击(https://www.wired.com/story/the-untold-story-of-solarwinds-the-boldest-supply-chain-hack-ever/),即黑客篡改合法软件以隐藏自身恶意代码,曾是一种相对罕见的事件,但由于其隐秘威胁——将任何无辜应用变成入侵受害者网络的危险跳板——一直困扰着网络安全界。如今,一个网络犯罪组织(https://www.wired.com/story/meta-pauses-work-with-mercor-after-data-breach-puts-ai-industry-secrets-at-risk/)将这种偶发噩梦变成了近乎每周上演的事件:他们污染数百款开源工具,通过勒索受害者牟利,并在用于构建世界软件的整体生态系统中播下了新的不信任种子。 周二晚,开源代码平台GitHub宣布在一次此类软件供应链攻击中遭到黑客入侵:一名GitHub开发者安装了一个“被投毒”的VSCode扩展——这是一款常用代码编辑器的插件,与GitHub本身一样,归微软所有。结果,发起这次攻击的黑客组织——一个日益臭名昭著的团伙TeamPCP——声称访问了GitHub约4000个代码仓库。GitHub的声明证实,它已发现至少3800个受损仓库,同时指出,根据迄今的调查结果,这些仓库均包含GitHub自有代码,而非客户代码。 “我们今天来是为了出售GitHub的源代码和内部组织,”TeamPCP在黑客论坛和市场BreachForums上写道。“主平台的一切都在这里,我非常乐意发送样本给有意买家以验证绝对真实性。” GitHub入侵事件只是当前史上持续时间最长的软件供应链攻击浪潮中的最新一例,且看不到尽头。据专注于软件供应链的网络安全公司Socket称,仅在过去几个月,TeamPCP就已发动了20波供应链攻击,将恶意软件隐藏在超过500款不同软件中,若计入TeamPCP劫持的所有不同版本代码,则数量远超一千。 云安全公司Wiz的战略威胁情报负责人Ben Read表示,这些受污染的代码使TeamPCP的黑客得以入侵安装了这些软件的数百家公司。GitHub只是该团伙长长受害者名单上的最新一家,名单还包括AI公司Anthropic和数据承包公司Mercor。“这可能是他们最大的一次行动,”Read谈到GitHub入侵时表示。“但每一次对于受害公司而言都是大事。这与上周发生的14起入侵在本质上并无不同。” TeamPCP的核心策略已演变成一种针对软件开发者的循环式利用:黑客会进入一个网络,其中正在开发程序员常用的开源工具——例如导致GitHub入侵的VSCode扩展,或TeamPCP本周早些时候劫持的数据可视化软件AntV。黑客在这些工具中植入恶意软件,这些软件最终会出现在其他软件开发者的机器上,其中一些开发者正在编写供程序员使用的其他工具。 恶意软件使TeamPCP的黑客能够窃取凭证,从而也发布那些软件开发工具的恶意版本。如此循环往复,TeamPCP掌握的受陷网络数量不断增长。“这就像供应链妥协的飞轮,”Read说。“它自我延续,并且是一种极为成功的获取网络访问权限和窃取数据的方法。” 最近,该团伙似乎通过一种名为Mini Shai-Hulud的自传播蠕虫,将其许多软件供应链攻击自动化了。这个名字来源于蠕虫创建的GitHub仓库,其中包含从受害者处窃取的加密凭证,每个仓库都包含短语“出现了一条小Shai-Hulud”,以及一些指向科幻小说《沙丘》的其他引用。这条信息似乎不仅引用《沙丘》中的沙虫,也指向9月份出现的一种类似的供应链妥协蠕虫Shai-Hulud(https://www.wired.com/story/a-dangerous-worm-is-eating-its-way-through-software-packages/),尽管没有证据表明TeamPCP是早期自传播恶意软件的幕后黑手。 “他们显然在追求高曝光度。他们非常在意获得广泛关注,”Socket研究主管Philipp Burckhardt说,他已追踪TeamPCP数月。“他们喜欢自吹自擂。”该团伙的一个暗网站点链接到“业务联系人”(可能用于进行勒索谈判),其页面显示着《黑客帝国》风格滚动的0和1、雷鬼融合背景音乐,以及文字“TEAMPCP:劫持你供应链的猫”。 在确定当前供应链攻击策略之前,TeamPCP于2025年底浮出水面,利用云配置错误和Web应用开发工具Next.js的漏洞部署僵尸网络,用于凭证窃取和加密货币挖矿等攻击。在此期间,该团伙对蠕虫的依赖愈演愈烈,成功获取静态凭证和认证令牌,从而深入受害者系统内部。 “这就像野火一样,蔓延得非常快,”Palo Alto Networks Cortex Cloud情报团队经理Nathaniel Quist说。“他们找到凭证、个人访问令牌,然后就看一个凭证能走多远。我认为我们会继续看到这些技术。威胁行为者知道它们有效,并正在大力推进。” TeamPCP似乎受经济动机驱使,经常针对目标部署勒索软件或数据勒索活动,不过它也愿意将受害者数据出售给任何买家。例如,在最近的GitHub案件中,它在BreachForums网站上写道:“这不是勒索。我们不在乎勒索GitHub,找到一位买家,我们就会在己方销毁数据。”它又补充了一条似乎是针对GitHub的含蓄威胁,可能旨在迫使该公司付款:“看起来我们很快就要退休了,所以如果找不到买家,我们将免费泄露数据。” Quist表示,自TeamPCP在4月开始转向勒索软件即服务模式,与网络犯罪平台BreachForums和DragonForce建立合作关系以来,局势已变得日益复杂。该团伙有时似乎也涉足地缘政治,部署了一种地理定向的擦除器(研究人员称之为CanisterWorm(https://www.aikido.dev/blog/teampcp-stage-payload-canisterworm-iran)),该恶意软件针对任何Kubernetes云基础设施,但仅对伊朗目标部署破坏性擦除器。本周,一个自称TeamPCP的实体还泄露了原始Shai Hulud蠕虫源代码及详细文档,但其泄露动机尚不明确。 TeamPCP的攻击范围在3月急剧扩大,当时它入侵了更多软件工具,导致了近期连锁式的供应链攻击。该团伙将信息窃取器嵌入开源安全扫描器Trivy,然后利用从中窃取的凭证,攻陷了托管在流行Python软件仓库PyPI上的AI应用编程接口工具LiteLLM的某些版本(https://www.wired.com/story/meta-pauses-work-with-mercor-after-data-breach-puts-ai-industry-secrets-at-risk/)。该团伙还污染了(https://checkmarx.com/blog/ongoing-security-updates/)Web应用安全公司Checkmarx的基础设施,攻击了开发服务器pgserve,并攻陷了Web应用库TanStack以及企业AI平台Mistral AI。 后果十分严重。除GitHub外,TeamPCP对软件服务提供商的攻击还导致欧盟委员会(https://cert.europa.eu/blog/european-commission-cloud-breach-trivy-supply-chain)公共网站被入侵、Anthropic的Claude源代码泄露、OpenAI(https://openai.com/index/our-response-to-the-tanstack-npm-supply-chain-attack/)两名员工设备遭入侵、数据承包公司Mercor被攻陷,以及许多其他事件。但Palo Alto的Quist强调,各组织可以通过良好的安全“卫生”实践——即谨慎管理认证令牌并尽可能施加访问限制——在一定程度上保护自己。 “使此次行动成功的最大的机会性因素就是这些环境中长期存在的凭证,”他说。“即使你没有使用LiteLLM或任何这些被攻陷的软件包,更换令牌也至关重要。如果你有Gitlab和GitHub个人访问令牌,请轮换它们。此外,AWS、Azure、GCP、阿里云、Oracle等所有凭证都在被窃取。” TeamPCP一波波受污染代码的浪潮也引发了棘手问题:在供应链攻击日益增多的时代,如何安全使用开源软件?Wiz的Read推荐采取诸如“年龄门控”更新开源工具等保护措施——即审查并安装安全更新,但对于新发布可能包含恶意代码的软件,暂缓立即更新。 Read表示,在最近一次TeamPCP恶意更新事件中,Wiz在几分钟内检测到供应链妥协并向客户发出警告,但许多软件用户已启用自动更新,并已下载了该更新。“你不能总是安装最新版本,”Read说。 在TeamPCP等团伙发动的供应链攻击席卷之际,Socket的Burckhardt表示,开源用户需要采取“信任但验证”的措施,例如在网络中推出更新前分析其是否包含恶意软件,以及Read建议的在下载和运行代码之前设置“冷却期”。 “当代码到达你机器的那一刻,”Burckhardt说,“就已经太晚了。”

相似文章

数周内第二次,微软软件包被植入凭据窃取器

Ars Technica

数周内第二次,微软已验证的开源软件包被植入了凭据窃取恶意软件,影响GitHub上的73个软件包。该攻击与威胁行为者TeamPCP有关,利用被盗的OIDC令牌,并通过云基础设施横向传播。

微软的开源工具遭黑客攻击,窃取AI开发者密码

Hacker News Top

微软在GitHub上的开源项目遭黑客攻击,被植入窃取密码的恶意软件,目标指向使用Claude Code和Gemini CLI等工具的AI开发者。该公司暂时移除了数十个代码仓库,并正在调查这一入侵事件。

GitHub 遭受入侵

Hacker News Top

GitHub 披露了一起安全事件,一名员工的设备因恶意 VS Code 扩展程序遭到入侵,导致内部仓库被未授权访问。该公司已移除该扩展程序并启动了应急响应。