
两家安全公司如今为 3 月针对 LiteLLM 的供应链攻击所造成的损失给出了具体数字。LiteLLM 是许多 AI 团队用来接入大语言模型提供方的开源网关。CloudSEK 和 Hudson Rock 于 8 月 11 日和 12 日公布了各自的调查结果,两家公司估计,在 3 月约 40 分钟的暴露窗口内被窃取的凭据可追溯至 2,500 多家组织和约 434,000 个 CI/CD 流水线。Hudson Rock 表示,其分析基于一份容量达 195 TB 的被盗数据文件。
由于 LiteLLM 是访问大多数主流大语言模型提供方的前端,它成为无数 AI 项目的依赖项。3 月,不明身份的攻击者在官方 Python Package Index(PyPI)仓库发布了该软件包的两个被投毒版本,即 1.82.7 和 1.82.8。这两个版本中的代码会检查任何运行该软件包的机器的内存,收集其中的内容,并将结果发送到攻击者控制的服务器。在首批相关报告出现约 40 分钟后,PyPI 移除了这两个版本。
据这两家公司称,攻击者收获的是一批范围广泛的机密信息:AI 提供方的 API 密钥、AWS、Google Cloud 和 Azure 的云凭据、SSH 密钥、源代码仓库的令牌、Kubernetes 机密、环境变量,以及用于发布软件包的凭据。自动化软件构建、测试和部署的流水线是首要目标,因为它们通常以广泛的权限运行并自动安装依赖项;这一组合使得短短一个发布窗口就能让恶意代码广泛传播。
两家公司都谨慎地区分了暴露与入侵。CloudSEK 称其数据为重建的暴露情况,并指出某个组织出现在数据集中并不证明其系统遭到入侵,也不证明其机密全部被窃取。独立安全研究员 Kevin Beaumont 检查了相关材料,他表示自己已为多家受害组织核实了数据的真实性,并将事件的规模归因于仓促上马的 AI 部署和薄弱的 DevOps 卫生习惯,而非攻击本身有何特殊之处。
将数据对应到具体受害者本身就颇为困难。研究人员称,一个与 siriusxm.com 域名关联的地址实际上并不属于 SiriusXM 本身,而是属于其广告子公司 AdsWizz。
这两家公司表示,能以较高置信度匹配到的名称包括 Nvidia、AWS、Samsung、Salesforce 和 Cisco,以及 ServiceNow、Siemens、Regeneron Pharmaceuticals、Accenture Federal Services 等。Microsoft、Amazon 和 London Stock Exchange Group 也出现在名单中,此外还有 FedEx、Volkswagen、Orange、HP 和 Deutsche Bahn,以及 NGINX 和 Zscaler。
3 月的这起事件源于一次更早的入侵。攻击者从流行的漏洞扫描工具 Trivy 窃取了维护者的凭据,并将其重复用于在 LiteLLM、Checkmarx KICS 扫描动作和 Telnyx Python SDK 中植入后门。一个自称 TeamPCP 的组织宣称对此负责,这一说法得到了研究人员的广泛认同,而媒体报道称其成员大多是青少年。
此案已引起官方关注。FBI 发布的一份快速警报,以及 Aqua Security、Checkmarx、LiteLLM 开发商 BerriAI、Unit 42 和 Sophos 发布的安全公告,都涵盖了该行动的各个部分。
对受影响组织的建议直言不讳:假定受感染机器上的每一个机密都已暴露,轮换凭据并审计下游系统。CloudSEK 更广泛的警告是,被投毒的软件包可能在几分钟内就从仓库中消失,而它收集的凭据在数周或数月内仍然有效;此外,AI 基础设施(包括其网关、代理和模型端点)如今已跻身供应链攻击者最有吸引力的目标之列。
婷 翻译
来源:Terabytes of credentials leaked in massive supply-chain attack(Ars Technica,2026 年 8 月);2,500+ Companies and 434,000 CI/CD Pipelines Exposed(CloudSEK,2026 年 8 月);Over 2,500 Organizations Impacted by LiteLLM Supply Chain Attack(SecurityWeek,2026 年 8 月);LiteLLM Breach Exposed 434,000 Pipelines Inside 40 Minutes(Cybersecurity Intelligence,2026 年 8 月)

