← 返回示範目錄
SBOM intermediate · 15 min
SBOM 分析揪出應用程式相依套件中的惡意 npm 套件
Miasma 供應鏈攻擊攻陷了 Red Hat 官方 npm 套件,Shai-Hulud 威脅組織將惡意程式碼注入原本正常的套件,藉此部署竊取憑證的蠕蟲。蠕蟲一旦安裝,便會竊取 GitHub token、雲端供應商憑證與環境變數,並沿著相依鏈自動擴散。要在龐大的相依套件樹中揪出這類植入,正是 SBOM 分析的強項。本示範採用合成應用程式清單,相依項目中混入一個被標記為惡意的套件與無害中繼資料,不會下載任何真實檔案。SBOM 模組會將每個相依套件與威脅情報交叉比對,精準標出遭投毒的套件與版本,並呈現暴露路徑,讓資安團隊能在受感染的元件出貨前攔下發佈。
攻擊手法
Malicious package in dependency tree
MITRE ATT&CK
T1195.002 ↗影響平台
linux
檔案類型
.json
MetaDefender 防護能力
SBOM
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗