SynthChain:高级与隐蔽软件供应链攻击的合成基准与 Forensic 分析
密码学与安全
2026-03-18 v1
摘要
高级软件供应链(SSC)攻击日益具有运行时特性,且在主机、服务及构建/依赖层留下零散证据,因此任何单一遥测流在现实访问限制与预算约束下都无法重建完整的 compromise 链。我们提出 SynthChain,一个接近生产环境的测试平台和带有链级真实标注的多源运行时数据集,源自真实世界的恶意软件包与攻击 campaign。SynthChain 涵盖 PyPI、npm 以及本地 C/C++ 供应链案例中的七种典型供应链漏洞情景,跨 Windows 与 Linux,涉及四台主机与一个容器化环境。情景覆盖从分钟级到小时级的真实时间窗口,标注了14 个 MITRE ATT&CK 战术与161 个技术 (每个情景 29-104 个技术)。除发布数据外,我们通过将每个链步映射到检测所需的最低证据与跨源关联,量化了可观测性约束。我们指出,即便在可实现的轨迹可用情况下,单一数据源也不完整:最佳单源仅达到0.391 加权标签/步骤覆盖率与0.403 平均链重建率。即便最小化的双源融合也将覆盖提升至0.636 与0.639 (约1.6倍提升),且链覆盖率/召回率持续改善 (0.545)。该语料库包含约0.58M 条原始多源事件与1.50M 条评估行,支持受限遥测下的检测研究。我们发布数据集、真实标注与构件,以支持可重复的、面向 Forensic 的运行时防御,并指导软件供应链的高效检测。
引用
@article{arxiv.2603.16694,
title = {SynthChain: A Synthetic Benchmark and Forensic Analysis of Advanced and Stealthy Software Supply Chain Attacks},
author = {Zhuoran Tan and Wenbo Guo and Taylor Brierley and Jiewen Luo and Jeremy Singer and Christos Anagnostopoulos},
journal= {arXiv preprint arXiv:2603.16694},
year = {2026}
}