中文

ConfuGuard: 使用元数据准确且大规模地检测活跃与隐蔽的包混淆攻击

密码学与安全 2025-08-05 v3 软件工程

摘要

包混淆攻击(如拼写劫持)威胁软件供应链。攻击者创建在语法或语义上与合法包相似的包,诱骗工程师安装恶意软件。虽然先前工作已在某些软件包注册表(尤其是 NPM、PyPI 和 RubyGems)中开发了针对包混淆的防御措施,但仍存在空白:高误报率、向更多软件包生态系统的泛化能力,以及来自真实部署的洞察。在本工作中,我们引入了 ConfuGuard,一个最先进的包混淆威胁检测器。我们首先对来自先前包混淆数据的良性信号进行了首次实证分析,揭示了其威胁模式、工程实践和可测量属性。改进现有检测器,我们利用包元数据来区分良性包,并将支持范围从三个扩展到七个软件包注册表。我们的方法显著降低了误报率(从 80% 降至 28%),代价是通过分析包元数据过滤良性包增加了平均 14 秒的延迟。ConfuGuard 已在我们的行业合作伙伴处投入生产,其分析师已确认 ConfuGuard 检测到的 630 起真实攻击。

关键词

引用

@article{arxiv.2502.20528,
  title  = {ConfuGuard: Using Metadata to Detect Active and Stealthy Package Confusion Attacks Accurately and at Scale},
  author = {Wenxin Jiang and Berk Çakar and Mikola Lysenko and James C. Davis},
  journal= {arXiv preprint arXiv:2502.20528},
  year   = {2025}
}