AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

AI生成恶意内容泛滥 开源供应链围剿行动效力持续走低

近期,CrowdStrike、谷歌联合网络安全机构Shadowserver基金会完成对GlassWorm恶意软件运营体系的围剿拆解,该行动是今年开源供应链领域规模最大的打击行动之一,覆盖全球12个恶意分发节点。但安全专家指出,AI生成的大量恶意内容正在开源生态中制造信息噪音,使得这类单一针对性打击的效果越来越短暂,供应链安全攻防进入新博弈阶段。

配图

GlassWorm是近两年来潜伏在开源软件供应链中的高危害恶意程序,主要通过伪装成Python、Java等主流编程语言的第三方依赖包传播,开发者一旦误引入相关依赖,就会被窃取服务器权限、代码仓库密钥等核心资产,此前全球已有超过3000个企业级开发项目受到波及,造成的经济损失累计超过千万美元。

随着开源软件在商业开发中的渗透率不断提升,目前全球90%以上的商业软件项目都引入了第三方开源组件,开源供应链也因此成为网络攻击的高价值目标。

此前恶意软件的投毒主要依靠人工制作、手动上传,成本高、变体少,安全厂商只要完成特征识别就能批量拦截。但生成式AI的普及彻底改变了这一格局,AI生成恶意代码的平均成本仅为人工制作的1/20,批量产出效率更是提升了40倍以上,攻击者可以用极低的成本快速生成大量伪装性极强的恶意包。

此次对GlassWorm的围剿行动,安全团队一共清理了17个伪装成常用开源依赖的恶意包,下架了分布在全球6个国家的12个分发节点,按照传统攻防的效果评估,这类打击至少能让相关攻击活动停滞3个月以上。

但安全团队在后续监测中发现,仅仅过去48小时,开源仓库中就出现了8个特征完全不同的GlassWorm变体,全部由AI生成,传统的特征拦截工具完全无法识别。专家表示,现在AI制造的大量恶意内容已经在开源生态中形成了“噪音海”,单点打击的效果被大幅稀释,往往打掉一个节点,很快就有数十个新的恶意变体补上,攻击活动几乎不会中断。

面对AI带来的新挑战,防守方也开始将AI技术引入供应链安全防御体系。据了解,CrowdStrike、谷歌等企业目前都在研发基于大模型的恶意代码检测工具,这类工具不再依赖传统的特征库匹配,而是通过识别AI生成代码的隐式特征来判断是否存在风险,目前对AI生成恶意包的识别准确率已经超过92%。

除此之外,全球开源社区也在推动可信供应链体系建设,要求上传到公共仓库的开源包必须提交开发者身份认证、代码签名等可信凭证,从分发源头降低AI恶意投毒的可能性。未来开源供应链的攻防,将不再是人与人的对抗,而是双方AI体系的综合较量。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。