中文

真实环境中开源软件恶意软件包分析

密码学与安全 2025-04-18 v3 软件工程

摘要

开源软件(OSS)生态系统面临恶意软件造成的安全威胁。然而,OSS恶意软件研究存在三个局限性:缺乏高质量数据集、缺乏恶意软件多样性以及缺乏攻击活动背景。在本文中,我们首先从在线来源构建了最大的数据集,包含24,356个恶意软件包,然后提出一个知识图谱来表示OSS恶意软件语料库,并在真实环境中进行恶意软件分析。我们的主要发现包括:(1)必须从各种在线来源收集恶意软件包,因为它们的数据重叠程度很小;(2)尽管恶意软件包数量庞大,但许多重复使用相似的代码,导致恶意软件多样性低;(3)只有28个恶意软件包通过1,354个恶意软件包的依赖库被重复隐藏,依赖隐藏的恶意软件活动时间较短;(4)安全报告是披露基于恶意软件背景的唯一可靠来源。

关键词

引用

@article{arxiv.2404.04991,
  title  = {An Analysis of Malicious Packages in Open-Source Software in the Wild},
  author = {Xiaoyan Zhou and Ying Zhang and Wenjia Niu and Jiqiang Liu and Haining Wang and Qiang Li},
  journal= {arXiv preprint arXiv:2404.04991},
  year   = {2025}
}