岛国av一区二区_不卡av片_超碰997_精品国产一区二区在线_av中文天堂在线_韩国舌吻呻吟激吻原声

ITBear旗下自媒體矩陣:

月均安裝9500萬次的AI工具LiteLLM遭供應鏈投毒,用戶密鑰等面臨泄露風險

   時間:2026-03-25 09:37:11 來源:ITBEAR編輯:快訊 IP:北京 發表評論無障礙通道
 

近日,開源AI API網關LiteLLM遭遇供應鏈投毒事件,引發全球開發者社區高度關注。作為支撐數千家企業AI架構的核心工具,該平臺每月安裝量高達9500萬次,支持通過統一接口調用OpenAI、Anthropic等100余家服務商的API服務。此次攻擊導致兩個惡意版本(1.82.7和1.82.8)在PyPI官方倉庫短暫發布,現已被緊急撤下。

安全公司Endor Labs披露,黑客組織TeamPCP通過精心設計的"三階段"攻擊鏈實施破壞。首個惡意版本1.82.7將攻擊代碼植入proxy_server.py文件,用戶導入模塊時即觸發憑據竊取程序;升級版1.82.8則利用Python的.pth配置文件特性,使惡意軟件在解釋器啟動時自動執行,無需用戶任何交互即可實現環境感染。為增強隱蔽性,攻擊者注冊了偽造域名models.litellm.cloud用于數據回傳,該域名與官方域名高度相似。

被竊取數據涵蓋企業核心資產,包括SSH密鑰、主流云平臺(AWS/GCP)認證憑證、Kubernetes集群配置、加密貨幣錢包及CI/CD系統令牌。由于LiteLLM本身作為API密鑰管理中樞,此次攻擊相當于直接獲取了企業AI基礎設施的"萬能鑰匙"。為規避網絡監測,所有外傳數據均采用AES-256-CBC與RSA-4096雙重加密處理。

調查顯示,攻擊路徑始于本月早些時候TeamPCP對Aqua Security Trivy掃描器的入侵。該組織通過篡改LiteLLM的CI/CD流水線,利用被污染的Trivy工具獲取發布權限,最終成功推送惡意版本。這種通過供應鏈上游滲透的攻擊方式,凸顯開源生態面臨的系統性風險。

安全專家建議受影響用戶立即執行三項應急措施:通過命令"pip show litellm | grep Version"核查當前版本;檢查site-packages目錄是否存在litellm_init.pth文件;強制輪換所有云端密鑰、SSH私鑰及Kubernetes令牌。同時建議將LiteLLM降級至1.82.6安全版本,并對近48小時內運行的CI/CD流水線進行全面審計,防止持久化后門殘留。

此次事件再次敲響開源軟件安全警鐘。據統計,PyPI倉庫每月處理超過30億次下載請求,但僅有12%的包經過基本安全驗證。開發者社區呼吁建立更嚴格的發布審核機制,包括多因素認證、代碼簽名驗證及自動化漏洞掃描等防護措施。

 
 
更多>同類資訊
全站最新
熱門內容
網站首頁  |  關于我們  |  聯系方式  |  版權聲明  |  爭議稿件處理  |  English Version
 
主站蜘蛛池模板: 日韩精品在线视频观看 | 中国黄色网页 | 午夜精品久久久久久久第一页按摩 | 久草免费av | av中文字幕在线看 | 亚洲大尺度在线观看 | 高清成人在线 | 国产精品1000部啪视频 | 国产一区免费 | 一级免费黄色片 | 五月视频 | 成人午夜视频网站 | 黄色片在线看 | 日本中文字幕在线视频 | 在线免费观看黄网站 | 日本天堂网| www免费在线观看 | 日韩美女视频19 | 久久一二三四区 | 国产三级在线播放 | 国产黄色成人 | 欧美激情15p | 久久伊人99 | 福利视频一区 | 鬼吹灯之天星术在线观看 | 99久久久久成人国产免费 | 亚洲天堂成人 | 亚洲 在线 | 日韩免费视频一区二区 | 成人免费公开视频 | 亚洲系列在线观看 | 在线看一区二区 | 狠狠干免费视频 | 玖玖在线 | 91精品一区二区三区蜜桃 | 日韩aaa | 成人a免费 | 女同一区二区 | www国产91 | 国产福利视频在线观看 | 国产怡春院 |