首页 游戏 软件 资讯 排行榜 专题
首页
业界动态
欧盟机构遭Trivy供应链攻击 350GB泄露敲响AI安全警钟

欧盟机构遭Trivy供应链攻击 350GB泄露敲响AI安全警钟

热心网友
89
转载
2026-04-22

欧盟域名数据泄露溯源:开源扫描工具竟成攻击“特洛伊木马”

最近,一份来自欧盟网络安全机构CERT-EU的公告,在技术圈里投下了一颗不大不小的“震撼弹”。公告证实,此前欧盟官方域名europa.eu遭遇的大规模数据泄露,根源竟是一款名叫Trivy的开源漏洞扫描工具——它本身被攻陷了。攻击者利用这个漏洞,一口气盗走了高达350GB的敏感数据,并且已经在暗网上公开叫卖。这事儿一出,尤其让全球的AI研发团队惊出一身冷汗,因为大量团队都在用同类工具做供应链安全检查,整个AI研发链路的安全问题,瞬间被推到了聚光灯下。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

安全工具反成漏洞:攻击路径浮出水面

根据CERT-EU的技术溯源报告,这次被利用的漏洞相当隐蔽,存在于Trivy在2024年2月到4月间发布的整整7个官方稳定版本里。攻击者的手法很“高端”,他们没有直接攻击目标,而是绕了个大弯,先去入侵了Trivy的上游构建服务器,在那儿悄悄植入后门。这下可好,这个本该负责“抓贼”的漏洞扫描器,摇身一变,成了攻击者最得力的“运输大队长”。欧盟的运维团队在按常规更新了这款“安全工具”后,内部服务器里那些未加密的业务数据,就这么通过后门被神不知鬼不觉地批量传走了。直到相关数据在暗网被挂出来卖,他们才后知后觉地发现被入侵了。

主流工具失守:AI研发链路敲响警钟

说起Trivy,在DevOps(开发运维一体化)领域可是个明星产品。作为Aqua Security公司旗下的开源工具,它凭借轻量、兼容性强的特点,几乎成了现代软件流水线里的标配安全卫士,全球累计下载量已经突破了3亿次。特别是在如火如荼的AI开发领域,情况更显严峻:有接近四成的大模型研发团队,会把Trivy集成到自己的CI/CD自动化流水线里,专门用来扫描训练框架、推理服务所依赖的第三方组件有没有漏洞,目的就是为了防范供应链层面的风险。

这下问题就严重了。网络安全公司Mandiant的监测数据给出了一个更宏观的警示:2024年上半年,全球开源软件供应链攻击事件同比暴涨了78%,其中,专门针对AI开发工具链的攻击,比例首次超过了20%。这清晰地表明,攻击者已经把对付传统软件的那套成熟打法,原封不动地复制到了AI研发这条新战线上。

被忽视的“盲区”:基础工具链安全之殇

话说回来,在此之前,大多数AI公司的安全预算和注意力,基本都投在了模型对齐、训练数据脱敏、推理API防护这些“前台”环节。对于底层那些支撑开发的DevOps工具链,其供应链安全往往关注度极低,几乎成了盲区。其实,这种风险早有苗头。2023年就发生过一起典型案例,攻击者通过污染PyTorch社区的一个第三方插件,成功窃取了好几家AI创业公司的训练数据集。而这次Trivy事件的性质更恶劣——它作为一个专门干“安全检查”活儿的工具本身被污染,其带来的信任崩塌和波及范围,风险等级显然要高出一个数量级。

安全专家们反复提醒,这类供应链攻击一旦成功渗透进AI研发团队,后果可不是丢失点普通业务数据那么简单。核心训练数据集、尚未公开的模型权重文件、甚至是私有的推理优化算法,这些真正的“家底”都可能被一锅端。更可怕的是,攻击者还可能直接在训练过程中植入后门,导致模型上线后,在特定条件下产生定向的、错误的输出,那造成的破坏将是系统性的。

规则与防御升级:全球行业启动“补漏”

这次事件无疑是一针强烈的催化剂,正在推动全球AI行业的安全规则进行一轮快速升级。目前,像OpenAI、Anthropic这样的头部大模型公司,已经紧急调整了内部的安全流程。一个关键变化是,对所有要引入的第三方开源工具,都必须进行严格的二次代码审计,不能再像以前那样,直接信任上游官方发布的预编译版本了。

与此同时,监管层面也在跟进。欧盟正在推进的《人工智能法案》最新修订草案里,已经专门新增了针对AI系统全生命周期供应链安全的强制性要求。根据草案,被归类为“高风险”的AI系统,其开发者必须留存所有开发工具的安全审计记录,如果做不到,可能面临最高达其全球年营业额6%的天价罚款。压力之下,不少云服务商也迅速行动,开始推出内置了全链路供应链安全校验功能的AI开发平台,试图从基础设施的根上,帮开发者把这道风险门给关严实了。

来源:https://cxgn.cn/11662.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

微软为远程桌面新增AI安全防护 抵御新型自动化攻击
业界动态
微软为远程桌面新增AI安全防护 抵御新型自动化攻击

微软为远程桌面“上锁”:AI对抗AI的新安全时代 近期,微软为Windows远程桌面服务(RDP)部署了一套全新的“AI安全保镖”。这并非一次常规更新,而是直接针对当前日益猖獗的威胁——利用人工智能发起的自动化远程攻击。微软安全团队最新统计显示,在过去18个月内,此类由AI驱动的RDP暴力破解攻击数

热心网友
04.22
研究人员开发ScamAgent:能自主实施诈骗对话的AI系统
科技数码
研究人员开发ScamAgent:能自主实施诈骗对话的AI系统

研究人员指出,防御自主生成威胁需要安全系统从简单的提示过滤转向理解用户意图的持续监控。建议AI平台提供商和安全团队实施多层防御,包括用于预测长期结果的序列分类器,以及对记忆保留的严格控制。 美国罗格

热心网友
03.11
研究人员开发ScamAgent:实现诈骗通话全自主实施
科技数码
研究人员开发ScamAgent:实现诈骗通话全自主实施

研究人员指出,防御自主生成威胁需要安全系统从简单的提示过滤转向理解用户意图的持续监控。 美国罗格斯大学研究员Sanket Badhe开发的ScamAgent是一个自主多轮对话AI框架,展示了如何将大

热心网友
03.11
豆包应用安全漏洞?官方澄清并提示漏洞真实风险
科技数码
豆包应用安全漏洞?官方澄清并提示漏洞真实风险

2月27日消息,据白鹿视频报道,2月27日,@豆包手机助手 最新账号发布“关于恶意炒作‘豆包手机助手漏洞’黑公关行为的严正声明”:最近,网上出现一批声称“豆包手机助手存在安全漏洞”的内容。相关作者在

热心网友
02.27
AI扩大攻击面加剧博弈,国家安全面临的新挑战
科技数码
AI扩大攻击面加剧博弈,国家安全面临的新挑战

AI Agent的兴起引发了一系列新问题:需要何种级别的安全控制来管理其访问权限与行为?如何确保Agent间通信协议的安全性?如何构建支持中国等国家加速AI发展的技术保障体系? 随着全球人工智能引擎

热心网友
02.02

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

iPhone16之间如何快速传输App?详细步骤解析
iphone
iPhone16之间如何快速传输App?详细步骤解析

通过AirDrop功能,可在iPhone16之间快速传输已安装的App,无需重新下载。 省去重新下载的等待,直接在两部iPhone 16之间“搬运”已经安装好的App——这个用AirDrop传App的功能,确实方便。不过,想顺利操作,有几个关键前提得先摆正。 准备工作与条件确认 开始之前,最好花一分

热心网友
04.22
iPhone17设备名称怎么修改?详细步骤教程
iphone
iPhone17设备名称怎么修改?详细步骤教程

修改iPhone17设备名称的核心步骤 想给你的iPhone17换个独具特色的名字吗?其实很简单,整个操作的核心路径就在「设置」>「通用」>「关于本机」>「名称」里,几步就能完成自定义。 为什么要修改iPhone17的设备名称? 给iPhone17改个名,可不仅仅是图个新鲜。它在蓝牙配对、使用Air

热心网友
04.22
iPhone14隐藏ID怎么解除?详细步骤与注意事项
iphone
iPhone14隐藏ID怎么解除?详细步骤与注意事项

解除iPhone14隐藏ID的核心方法是联系原机主或提供购买凭证,通过官方渠道重置Apple ID 手里突然多出一台被锁的iPhone 14,用起来处处受限,这事儿确实头疼。好消息是,只要遵循官方路径,问题基本都能解决。关键在于,你得有耐心走完正规流程。 什么是iPhone隐藏ID? 简单来说,iP

热心网友
04.22
怎么查找我的iPhone17位置?
iphone
怎么查找我的iPhone17位置?

通过“查找”应用或iCloud网站,登录Apple ID即可实时定位iPhone 17,即使设备离线也能显示最后已知位置。 使用“查找”应用定位iPhone 17 如果你手边还有别的苹果设备,比如iPad或者Mac,最省事的方法就是直接用上面的“查找”应用。打开应用,登录和iPhone 17同一个

热心网友
04.22
iPhone 16通知权限设置与微信提示音修复指南
iphone
iPhone 16通知权限设置与微信提示音修复指南

iPhone 16通知权限设置与微信提示音修复指南 微信消息突然“静音”了?先别急着怀疑手机坏了。在iPhone 16上,通知体系和声音管理比以往更精细,有时只是某个开关没到位。接下来,咱们就把系统通知中心、应用权限、勿扰模式这几个关键环节捋清楚,帮你快速找回失联的提示音,避免错过重要信息。 iPh

热心网友
04.22