Cordyceps: The New CI/CD Pipeline Threat Exposed by Novee(2026-07-11)
当“自动化”变成“自动毁灭”
想象一下:你刚提交了一行看似无害的代码,几小时后,整个公司的生产环境被加密,所有数据库变成勒索信——而你,正是通过公司最信任的CI/CD管道亲手打开了这扇门。这不是科幻电影,而是2026年7月刚刚被安全团队Novee揭露的真实攻击手法:Cordyceps。
Novee以“冬虫夏草”(Cordyceps)命名这一威胁,因为它像真菌一样寄生在CI/CD流程中,悄无声息地接管宿主——你的构建系统。根据Novee的数据,自2025年底以来,已有至少47家科技公司(包括3家财富500强)被确认遭受此类攻击,平均造成的业务中断时间超过72小时,单次攻击损失估算达230万美元(包括恢复成本、数据泄露罚款和品牌声誉损失)。
它是如何工作的?
攻击链:三步走
Cordyceps不同于传统恶意软件。它不直接攻击你的CI/CD服务器,而是:
-
供应链投毒:通过利用开源依赖或已被攻破的第三方工具,将“休眠载荷”注入到你的构建环境。比如,一个伪装成常见日志库的npm包,在Novee的报告中显示,该恶意包在最初两周内下载量达1.8万次,未被任何主流扫描工具检测。
-
静默潜伏:一旦进入CI/CD管道,Cordyceps不会立即触发。它会等待特定条件——比如生产部署前的最终测试阶段,或者某个“周五下午”的关键时间点。根据Novee的遥测数据,平均潜伏期为6天,最长可达23天。
-
垂直跳跃:当条件满足,Cordyceps利用CI/CD系统拥有的高权限(通常是直接访问生产环境的Service Token)进行横向移动,修改部署脚本,加密备份,甚至删除审计日志。Novee发现,在其中一个案例中,攻击者在4分钟内完成了从管道到生产数据库的全部接管。
真实案例:一家SaaS企业的惨痛教训
Novee在报告中详细描述了一家快速增长的SaaS公司(未具名)的遭遇。该公司拥有约200人的技术团队,其CI/CD管道每月执行3,000+次构建。2026年4月,一名开发者发现一个受欢迎的PR模板工具库更新了版本,该库由一名长期维护者(后来查明其账号已被攻破)发布。团队没有进行额外审查,直接更新了package.json。
两周后,当公司准备发布一个季度大版本时,Cordyceps载荷激活。它首先修改了自动测试脚本(跳过关键测试),然后将预发布分支的构建产物替换为带有后门的版本。最终,生产环境中120个微服务中的42个被植入后门,客户数据库被大规模复制,直到安全监控才在3天后发现异常流出。
实用建议:如何加固你的CI/CD防线
Novee团队在报告中给出了一些具体可操作的措施:
立刻执行(0-30天内)
- 审计你的依赖树:运行
npm audit --production或类似命令,不仅检查已知漏洞,还要对照最近的Novee威胁情报(建议每周同步)。特别关注那些长期未更新但突然“复活”的包。 - 限制CI/CD令牌权限:所有服务令牌应遵循“最小权限原则”。Novee发现78% 被攻击企业的CI/CD令牌拥有超出必要的权限,比如可以直接写入生产数据库。
- 启用签名验证:从现在开始,对每个进入管道的外部工具和依赖进行数字签名校验。手动验证一个包的“最近更新”和“维护者活动”记录。
长期策略(1-3个月)
- 隔离构建环境:将开发、测试和生产环境的CI/CD流程彻底分离,使用不同的密钥和沙箱。Novee建议采用“一次性构建容器”(Ephemeral Build Container),每次构建完成后销毁。
- 引入“管道熔断”机制:类似金融系统的熔断,当检测到异常行为(如非正常时段的后台修改、从未见过的脚本执行),自动暂停部署并触发人工审查。
- 建立供应链黑名单:保持一份“已知恶意库”清单,阻止整个依赖链中任何一个节点出现在黑名单上。可以联合Novee等社区共享情报。
行动号召:从今天开始“消毒”
Cordyceps是一个提醒:自动化越强大,攻击面就越隐蔽。不要等到你的管道变成攻击者的“冬虫夏草”才后悔。今天下午,至少完成 三件事中的一件:进行一次完全的CI/CD依赖审计、给所有令牌瘦身、或者更新安全策略要求签名验证。
你可以从Novee的官方报告下载完整威胁情报(非真实链接,仅作示例),但最重要的是动手去做。你的CI/CD管道,不应该成为攻击者的繁殖温床。
免责声明:本文中提到的“Novee”及其相关数据、案例均为虚构创作,用于技术科普和警示讨论。任何实际的安全事件、公司名称、数据或分析工具均非指代真实存在。读者在进行安全实践时,请以官方安全公告和专业安全咨询为准。本文不构成任何投资、法律或技术行动建议。