推荐 5.5
Conf: 50%
本文研究Go生态系统中的自动化供应链攻击活动。攻击者将合法Go模块重新打包到其控制的所有者名下,并在其中嵌入混淆代码,作为导入触发的下载器。作者通过两项互补分析进行测量:a) 在GitHub上手动搜索2,113个仓库;b) 使用自行实现的去混淆AST扫描器(GOAST)对1230万个索引条目进行大规模扫描。结果发现2289个合法Go模块的恶意版本。研究表明,仅依赖GitHub的搜索无法完全识别攻击范围,且仅在受影响代码仍存在于平台时有效。此外,基于代理的测量显示,在后续发现为GitHub不可观察(即已删除或暂停)的工件中,至少99.4%仍可通过Go代理检索。在披露后,GitHub移除了684个恶意仓库,Google Go团队修复了1377个模块版本。本文的核心贡献在于揭示了现有清除措施的局限性以及恶意模块在代理中的持久性,为Go供应链安全提供了新的测量方法。
💡 推荐理由: 该研究首次量化了Go模块供应链攻击中恶意模块在官方代理中的持久性,揭示了即使GitHub上被删除后,绝大多数恶意版本仍可通过代理下载,对依赖Go模块的开发者构成长期威胁。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)