軟體供應鏈攻擊創紀錄 JFrog示警:AI治理嚴重失靈

商傳媒|何映辰/台北報導

資安軟體公司JFrog Ltd.於昨(20)日發布《2026年軟體供應鏈安全狀況報告》,揭露全球軟體供應鏈攻擊數量達到前所未有的高峰。該報告指出,威脅行為者已將攻擊範圍從傳統套件儲存庫擴展至人工智慧(AI)模型儲存庫及開發者工具,造成現行軟體治理框架出現資安盲點。

根據《Morningstar, Inc.》報導,JFrog研究團隊發現,惡意 npm 套件數量年增 451%,去年在各儲存庫中偵測到 17.7 萬個新的惡意套件。其中,一項名為「Qix」的惡意活動僅利用 25 個套件,就導致超過 250 萬次下載受到危害。

報告也首次追蹤到惡意 AI 代理程式技能,識別出 969 個帶有高風險負載的惡意技能,同時在 Hugging Face 平台上發現 495 個惡意 AI 模型,以及 Open VSX 上有 56 個惡意擴充功能。AI 相關的新型攻擊面,正成為軟體供應鏈資安的新挑戰。

值得關注的是,2025 年共揭露超過 4.8 萬個新的常見漏洞與暴露(CVE),年增 20%。部分增長歸因於 AI 生成程式碼重新引入數十年前的舊有弱點,例如注入式攻擊(Injection, CWE-74)的漏洞數量就暴增了 3,110%。然而,JFrog安全研究團隊分析發現,其中 66% 的 CVE 在實際應用中影響甚微,顯示企業在應對漏洞時,更需聚焦於其背景與適用性,而非單純的數量。

報告進一步指出,儘管高達 97% 的企業聲稱已具備經認證的 AI 模型治理能力,卻仍有 53% 的企業從已發現惡意負載的公共儲存庫中自行託管模型,且有 18% 的企業對其整合開發環境(IDE)或模型上下文協定(MCP)伺服器缺乏治理。目前僅有 40% 的企業導入惡意套件偵測,且僅 28% 啟用機密資料偵測功能。

JFrog執行長暨共同創辦人施洛米·本·海姆(Shlomi Ben Haim)表示:「每家企業都在將 AI 納入其軟體供應鏈,這增加了惡意行為者的攻擊面。攻擊者不再僅限於突破傳統防禦,他們正積極利用現今 AI 驅動開發所依賴的受信任模型、儲存庫和代理程式工具。」他強調,企業需要一個能從二進制檔案、模型到 AI 代理程式技能,全程進行治理的單一真實來源。

JFrog安全研究副總裁Shachar Menashe也指出:「產業正處於一種虛假的安全感中。漏洞數量不斷增加,但真正的威脅在於威脅行為者在程式碼尚未形成之前,就劫持了我們的持續整合/持續部署(CI/CD)管線和開發者工具。」他呼籲,轉向自動化、平台原生的治理已不再是選項,而是確保智慧系統安全的唯一途徑。

JFrog技術長暨共同創辦人Yoav Landman補充說,AI 不僅改變了軟體編寫方式,也加速了零時差漏洞被利用以及惡意軟體供應鏈攻擊的開發與散布。他強調,要保持領先,企業需要自動化的治理機制,對進入組織的每個軟體資產進行管理,並持續監控每個發布版本,才能在大規模的軟體供應鏈中確保安全。

頭條留言
商傳媒
商傳媒https://sunmedia.tw/
商傳媒是一個提供財經、科技、智慧製造、醫療、產業資訊,為主要服務內容的金融、科技網路媒體,其宗旨在於提供台灣中小企業一個產品新聞的平台,未來更將推廣至世界各國!
- 廣告 -
- 廣告 -

最新文章

小米智慧穿戴新品六款同發!Watch S5、手環 ...

伴隨年度旗艦手機的熱潮,小米今(5/29)日在台灣一口氣發表六款全新智慧穿戴與音訊新品,全面擴大其智慧生態系陣容。

全線標配徠卡 5x 潛望長焦 Xiaomi 17T...

小米今(5/29)日在台正式推出備受期待的年度旗艦 Xiaomi 17T 系列,再度攜手傳奇影像品牌徠卡,將行動攝影體驗推向全新高度。

野獸國「潮玩宇宙城」登陸台北潮玩展 《假面騎士》與...

野獸國宣布將於「2026台北國際潮流玩具、授權展」打造大型主題展區「潮玩宇宙城」,於台北世貿一館推出結合潮流玩具、特攝IP與娛樂互動的沉浸式空間。此次展區以未來感與潮流美學為設計主軸,除了首度公開《假面騎士》特展區與K-pop獵魔女團主題視覺區外,也將展出多款限定公仔與收藏商品。現場同步推出全館盲盒任選3件85折,以及最低48折的限量福袋優惠,吸引潮玩與動漫迷關注。

台股瘋狂大漲!單週強彈2464點 市值暴增8兆元

墨新聞|記者張靜惠/綜合報導【記者張靜惠台北報導】...

TP-Link 首款 Wi-Fi 8 路由器 Ar...

TP-Link正式公開旗下首款Wi-Fi 8路由器「Archer 8」,預計將於2026年10月上市,成為品牌布局下一代無線網路的重要產品。不同於過往Wi-Fi世代強調理論峰值速度,Archer 8主打「真實世界穩定度」,鎖定家庭多裝置、高頻寬與跨空間使用需求,透過AI智慧優化、強化射頻架構與天線設計,改善訊號死角、跨樓層衰減與鄰近訊號干擾等常見問題。除了Archer 8之外,TP-Link也同步公布後續Wi-Fi 8產品規劃,包括預計2027年第一季推出的Deco 8 Mesh系統,以及2027年第二季登場的Roam 8旅行路由器、Wi-Fi 8訊號延伸器與網卡產品。