
이미지: Ars Technica
摘要
- 通过开源AI开发工具LiteLLM的一个被篡改版本,约2500个组织的凭证信息以TB级规模泄露
- CloudSEK与Hudson Rock统计发现,去年3月一个持续40分钟的攻击窗口期内,约43.4万条CI/CD流水线的认证信息遭泄露
- 供应链攻击最初感染漏洞扫描工具Trivy,随后蔓延至LiteLLM、KICS、Telnyx SDK,一个以青少年为主的黑客团伙TeamPCP被指为幕后主使
- 유출 규모
- 테라바이트 단위 자격증명, 2,500여개 조직 대상
- 공격 대상
- 오픈소스 AI 개발 도구 LiteLLM (PyPI 배포 버전)
- 공개 시점
- CloudSEK·Hudson Rock, 2026년 8월 11~12일
- 공격 발생 시점
- 2026년 3월, 40분간 노출
- 영향받은 파이프라인
- CI/CD 파이프라인 약 43만4천건
- 피해 조직 예시
- 마이크로소프트, 아마존, 시스코, 삼성, 세일즈포스
- 배후 지목
- TeamPCP (주로 청소년으로 구성된 해킹그룹)
- 감염 확산 경로
- Trivy 스캐너 공급망 공격 → LiteLLM, KICS, Telnyx Python SDK

某个AI代码助手在40分钟内悄悄将信息传送到了别处。就在这短短40分钟里,包括微软、亚马逊、思科、三星、Salesforce在内的2500多个组织的访问密钥被整体窃取。
40分钟内发生的事
安全公司CloudSEK与Hudson Rock于上周二、周三(当地时间8月11日至12日)相继公开了这一事实。据两家公司披露,攻击者通过开源AI开发工具LiteLLM的一个被篡改版本,在去年3月打开了一个仅持续40分钟的窗口,期间从PyPI(Python包仓库)下载该版本的各组织的内存中窃取了信息。Hudson Rock表示,其通过分析195TB规模的文件确认了此次泄露。
泄露的资料中包含云端访问密钥、代码仓库令牌、SSH密钥、Kubernetes密钥、软件包发布认证信息、环境变量乃至AI服务商API密钥。Hudson Rock公开的资料显示,Salesforce的SALESFORCE_CLIENT_SECRET、Slack的SLACK_SIGNING_SECRET,以及微软Azure环境信息均原样暴露在外。
43.4万条流水线被攻破
两家公司统计称,约有43.4万条CI/CD(持续集成/持续部署)流水线的凭证遭到泄露。CI/CD是开发者编写代码后自动完成构建、测试、部署的通道——一旦该认证信息被攻破,攻击者便可直接从源代码一路访问到生产服务器。
不过两家公司表示,从泄露数据中精确锁定具体组织并不容易。例如,虽然发现大量@siriusxm.com域名的邮箱,但经确认实际泄露并非发生在卫星广播公司SiriusXM本身,而是发生在其子公司AdsWizz的基础设施中。
| 受感染软件 | 作用 |
|---|---|
| Trivy | 漏洞扫描工具,最初感染点 |
| LiteLLM | 多LLM API集成工具,此次大规模泄露的通道 |
| KICS | 基础设施即代码安全检测工具 |
| Telnyx Python SDK | 通信API专用SDK |
攻击链的起点是Trivy
LiteLLM遭入侵本身并非最初的突破口。广泛使用的漏洞扫描工具Trivy先被感染,随后这场供应链攻击蔓延到了LiteLLM。同一次行动中,安全工具KICS以及Telnyx的Python SDK也被查明遭到感染。四个被感染的软件包均内含代码,用于访问受感染设备内存、收集其中内容,再将其发送至攻击者指定的渠道。
此次攻击的幕后黑手被指向TeamPCP,据悉这是一个组织松散但技术不俗、成员大多为青少年的黑客团伙。独立安全研究员Kevin Beaumont确认了数据的真实性,并表示:"问题不在于AI本身具有威胁性,而在于企业在急于引入AI的过程中,把安全防护搁置在了一边。"
AI开发工具成为新的入侵路径
LiteLLM是一款开源工具,可将多个大语言模型(LLM)的API整合进统一接口,使开发者只需修改一行代码,就能在OpenAI、Anthropic、谷歌等不同模型之间切换调用。随着生成式AI热潮兴起,从初创公司到大型企业都迅速采用了这一工具层,而它恰恰成了此次攻击的通道。
有分析指出,企业在急于添加AI功能的同时,安全验证流程被搁置在了后面。8月10日,OpenAI发布了专用于网络安全的模型GPT-5.6-Cyber,称将借此增强防御能力,但此次事件留下的教训是:一旦供应链本身的信任链条崩塌,这类防御体系也可能形同虚设。
由此带来的影响
此次泄露事件尚未公布确认受害的具体组织,但泄露的凭证中大部分可能仍然有效。对于自去年3月以来未曾更新LiteLLM版本的组织而言,当务之急是全面更换相关密钥并回溯排查访问日志。这一事件再次暴露的并非AI工具本身的缺陷,而是供应链结构性风险——一旦某个开源软件包被感染,使用该软件包的数万个组织便会同时暴露于风险之中。这起事件或将成为一个案例,揭示出在各方争相引入AI功能的浪潮中,DevOps安全实践已经落后到何种程度。



