朝鲜黑客入侵 Go 和 PHP 软件包
文章披露了朝鲜黑客组织通过篡改 Go 和 PHP 开源软件包,实施供应链攻击的最新案例。攻击者将恶意代码注入合法软件包,旨在感染依赖这些包的系统以窃取敏感信息。事件再次凸显开源生态中软件供应链安全的严峻挑战。
背景速读
- 安全研究人员发现,朝鲜黑客组织(疑似 Lazarus 集团下属的 "Polon Rider")通过向合法的开源软件包中植入恶意代码,成功入侵了 Go 和 PHP 语言的官方包管理器生态系统。
- 攻击手法为"依赖混淆"(Dependency Confusion)的变种:黑客将恶意包伪装成与原版相似或同名的包,上传到公共代码仓库(如 GitHub),开发者因自动拉取或疏忽而误装。
- 这并非孤立事件——2021 年起,针对 npm、PyPI、RubyGems 等包管理器的供应链攻击愈发频繁,但这是已知首例同时针对 Go(pkg.go.dev)和 PHP(Packagist)两大生态的、有国家级背景的协同攻击。
- 被感染的包会窃取环境变量、私钥、云服务凭证,并建立持久后门。受影响的系统包括金融机构、加密货币交易所和科技公司。
- 事件再次暴露了开源供应链的安全短板:依赖自动更新、代码审查不足、维护者身份验证薄弱。对于在项目中使用 Go 和 PHP 包的开发者,需立即检查 go.sum 或 composer.lock 中是否包含可疑条目。