攻防实战复盘
AI供应链投毒:Github钓鱼链
2026年08月24日 · 周一
真实攻击复盘
高级
场景:
2026年8月,某AI制药企业研发中心。安全团队发现内部GitHub镜像源出现异常请求,追踪到一名研究员从伪造的OpenClaw项目页下载了投毒安装包。
攻击 / 事件时间线
1
初始访问
攻击者在GitHub发布伪造的OpenClaw安装包,利用AI开发者对热门项目的追捧心理,通过SEO和社交媒体精准投递。安装包经VT检测为恶意,但通过代码签名绕过基础沙箱。样本运行后先检测虚拟机环境,确认物理机后创建新线程,释放bash类型的SNOWLIGHT脚本至临时目录,并设置计划任务维持持久化。
SNOWLIGHT
GitHub
VirusTotal
2
权限维持与侦察
SNOWLIGHT脚本首先收集主机信息(/etc/hosts、SSH密钥、云凭证),并尝试通过SSH横向移动到内网GPU集群。脚本内置了多个AI服务器漏洞利用模块,包括针对Ray和Jupyter的已知CVE。同时,脚本会篡改用户.bashrc,在每次shell启动时重新加载恶意载荷,确保权限维持。
SNOWLIGHT
SSH
Jupyter
Ray
3
数据窃取
在锁定GPU集群后,攻击者启动批量数据打包程序。利用脚本扫描训练数据目录,筛选包含'parameter'、'checkpoint'、'dataset'关键字的文件,通过tensorflow模型文件中的自定义层加载机制,将窃取的模型权重隐蔽编码至TFRecord格式后外传。整个外传过程伪装成正常的MLflow实验日志上传,流量混淆在HTTPS中。
MLflow
TFRecord
Python
蓝队视角 · 发现与处置
SOC通过EDR发现GPU节点出现异常的bash进程链,结合网络流量分析识别出对未知IP的持续HTTPS连接。研判后紧急隔离受影响节点,提取SNOWLIGHT样本进行逆向分析,在内部GitHub Enterprise中全局搜索恶意仓库哈希,封禁相关用户账号。同时联动威胁情报平台,确认该样本与近期披露的Electron供应链投毒活动存在C2基础设施重叠。
涉及关键技术 / 工具
供应链投毒
SNOWLIGHT恶意脚本
模型窃取
防护经验总结
对内部代码仓库设置严格的依赖来源白名单,禁止直接拉取GitHub个人仓库,必须经由内部代理扫描并执行行为分析
在GPU集群和开发网段部署基于eBPF的运行时监控,重点监测bash历史命令异常、SSH密钥批量读取和TFRecord文件外传行为
建立AI模型文件指纹库,对训练产物实施DLP标记,任何模型文件外传需经过双重审批并启用数据防泄漏网关
#供应链攻击
#AI安全
#数据窃取
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —