LiteLLM 攻击的真实波及范围:与 434,000 个流水线相关的 TB 级凭据

两家安全公司如今为 3 月针对 LiteLLM 的供应链攻击所造成的损失给出了具体数字。LiteLLM 是许多 AI 团队用来接入大语言模型提供方的开源网关。CloudSEK 和 Hudson Rock 于 8 月 11 日和 12 日公布了各自的调查结果,两家公司估计,在 3 月约 40 分钟的暴露窗口内被窃取的凭据可追溯至 2,500 多家组织和约 434,000 个 CI/CD 流水线。Hudson Rock 表示,其分析基于一份容量达 195 TB 的被盗数据文件。

由于 LiteLLM 是访问大多数主流大语言模型提供方的前端,它成为无数 AI 项目的依赖项。3 月,不明身份的攻击者在官方 Python Package Index(PyPI)仓库发布了该软件包的两个被投毒版本,即 1.82.7 和 1.82.8。这两个版本中的代码会检查任何运行该软件包的机器的内存,收集其中的内容,并将结果发送到攻击者控制的服务器。在首批相关报告出现约 40 分钟后,PyPI 移除了这两个版本。

据这两家公司称,攻击者收获的是一批范围广泛的机密信息:AI 提供方的 API 密钥、AWS、Google Cloud 和 Azure 的云凭据、SSH 密钥、源代码仓库的令牌、Kubernetes 机密、环境变量,以及用于发布软件包的凭据。自动化软件构建、测试和部署的流水线是首要目标,因为它们通常以广泛的权限运行并自动安装依赖项;这一组合使得短短一个发布窗口就能让恶意代码广泛传播。

两家公司都谨慎地区分了暴露与入侵。CloudSEK 称其数据为重建的暴露情况,并指出某个组织出现在数据集中并不证明其系统遭到入侵,也不证明其机密全部被窃取。独立安全研究员 Kevin Beaumont 检查了相关材料,他表示自己已为多家受害组织核实了数据的真实性,并将事件的规模归因于仓促上马的 AI 部署和薄弱的 DevOps 卫生习惯,而非攻击本身有何特殊之处。

Independent journalism depends on its readers. If you appreciate our work, we'd be grateful for your support.

Keep quality journalism alive

将数据对应到具体受害者本身就颇为困难。研究人员称,一个与 siriusxm.com 域名关联的地址实际上并不属于 SiriusXM 本身,而是属于其广告子公司 AdsWizz。

这两家公司表示,能以较高置信度匹配到的名称包括 Nvidia、AWS、Samsung、Salesforce 和 Cisco,以及 ServiceNow、Siemens、Regeneron Pharmaceuticals、Accenture Federal Services 等。Microsoft、Amazon 和 London Stock Exchange Group 也出现在名单中,此外还有 FedEx、Volkswagen、Orange、HP 和 Deutsche Bahn,以及 NGINX 和 Zscaler。

3 月的这起事件源于一次更早的入侵。攻击者从流行的漏洞扫描工具 Trivy 窃取了维护者的凭据,并将其重复用于在 LiteLLM、Checkmarx KICS 扫描动作和 Telnyx Python SDK 中植入后门。一个自称 TeamPCP 的组织宣称对此负责,这一说法得到了研究人员的广泛认同,而媒体报道称其成员大多是青少年。

此案已引起官方关注。FBI 发布的一份快速警报,以及 Aqua Security、Checkmarx、LiteLLM 开发商 BerriAI、Unit 42 和 Sophos 发布的安全公告,都涵盖了该行动的各个部分。

对受影响组织的建议直言不讳:假定受感染机器上的每一个机密都已暴露,轮换凭据并审计下游系统。CloudSEK 更广泛的警告是,被投毒的软件包可能在几分钟内就从仓库中消失,而它收集的凭据在数周或数月内仍然有效;此外,AI 基础设施(包括其网关、代理和模型端点)如今已跻身供应链攻击者最有吸引力的目标之列。

婷 翻译

来源:Terabytes of credentials leaked in massive supply-chain attack(Ars Technica,2026 年 8 月);2,500+ Companies and 434,000 CI/CD Pipelines Exposed(CloudSEK,2026 年 8 月);Over 2,500 Organizations Impacted by LiteLLM Supply Chain Attack(SecurityWeek,2026 年 8 月);LiteLLM Breach Exposed 434,000 Pipelines Inside 40 Minutes(Cybersecurity Intelligence,2026 年 8 月)

Scroll to Top