每天早上一封邮件,把昨天的 AI 梳理好订阅邮件

METAL LAB

LiteLLM 供应链攻击导致2500个组织凭证泄露

今年3月仅40分钟内,微软、亚马逊、三星等公司的访问密钥遭泄露

이진수 배경 위에 데이터 덩어리를 들고 걷는 사람 일러스트

이미지: Ars Technica

摘要

  • 通过开源AI开发工具LiteLLM的一个被篡改版本,约2500个组织的凭证信息以TB级规模泄露
  • CloudSEK与Hudson Rock统计发现,去年3月一个持续40分钟的攻击窗口期内,约43.4万条CI/CD流水线的认证信息遭泄露
  • 供应链攻击最初感染漏洞扫描工具Trivy,随后蔓延至LiteLLM、KICS、Telnyx SDK,一个以青少年为主的黑客团伙TeamPCP被指为幕后主使
유출 규모
테라바이트 단위 자격증명, 2,500여개 조직 대상
공격 대상
오픈소스 AI 개발 도구 LiteLLM (PyPI 배포 버전)
공개 시점
CloudSEK·Hudson Rock, 2026년 8월 11~12일
공격 발생 시점
2026년 3월, 40분간 노출
영향받은 파이프라인
CI/CD 파이프라인 약 43만4천건
피해 조직 예시
마이크로소프트, 아마존, 시스코, 삼성, 세일즈포스
배후 지목
TeamPCP (주로 청소년으로 구성된 해킹그룹)
감염 확산 경로
Trivy 스캐너 공급망 공격 → LiteLLM, KICS, Telnyx Python SDK
象征数据泄露的图片
凭证泄露 · Getty Images

某个AI代码助手在40分钟内悄悄将信息传送到了别处。就在这短短40分钟里,包括微软、亚马逊、思科、三星、Salesforce在内的2500多个组织的访问密钥被整体窃取。

40分钟内发生的事

安全公司CloudSEK与Hudson Rock于上周二、周三(当地时间8月11日至12日)相继公开了这一事实。据两家公司披露,攻击者通过开源AI开发工具LiteLLM的一个被篡改版本,在去年3月打开了一个仅持续40分钟的窗口,期间从PyPI(Python包仓库)下载该版本的各组织的内存中窃取了信息。Hudson Rock表示,其通过分析195TB规模的文件确认了此次泄露。

泄露的资料中包含云端访问密钥、代码仓库令牌、SSH密钥、Kubernetes密钥、软件包发布认证信息、环境变量乃至AI服务商API密钥。Hudson Rock公开的资料显示,Salesforce的SALESFORCE_CLIENT_SECRET、Slack的SLACK_SIGNING_SECRET,以及微软Azure环境信息均原样暴露在外。

43.4万条流水线被攻破

两家公司统计称,约有43.4万条CI/CD(持续集成/持续部署)流水线的凭证遭到泄露。CI/CD是开发者编写代码后自动完成构建、测试、部署的通道——一旦该认证信息被攻破,攻击者便可直接从源代码一路访问到生产服务器。

不过两家公司表示,从泄露数据中精确锁定具体组织并不容易。例如,虽然发现大量@siriusxm.com域名的邮箱,但经确认实际泄露并非发生在卫星广播公司SiriusXM本身,而是发生在其子公司AdsWizz的基础设施中。

受感染软件作用
Trivy漏洞扫描工具,最初感染点
LiteLLMLLM API集成工具,此次大规模泄露的通道
KICS基础设施即代码安全检测工具
Telnyx Python SDK通信API专用SDK

攻击链的起点是Trivy

LiteLLM遭入侵本身并非最初的突破口。广泛使用的漏洞扫描工具Trivy先被感染,随后这场供应链攻击蔓延到了LiteLLM。同一次行动中,安全工具KICS以及Telnyx的Python SDK也被查明遭到感染。四个被感染的软件包均内含代码,用于访问受感染设备内存、收集其中内容,再将其发送至攻击者指定的渠道。

此次攻击的幕后黑手被指向TeamPCP,据悉这是一个组织松散但技术不俗、成员大多为青少年的黑客团伙。独立安全研究员Kevin Beaumont确认了数据的真实性,并表示:"问题不在于AI本身具有威胁性,而在于企业在急于引入AI的过程中,把安全防护搁置在了一边。"

AI开发工具成为新的入侵路径

LiteLLM是一款开源工具,可将多个大语言模型(LLM)的API整合进统一接口,使开发者只需修改一行代码,就能在OpenAIAnthropic、谷歌等不同模型之间切换调用。随着生成式AI热潮兴起,从初创公司到大型企业都迅速采用了这一工具层,而它恰恰成了此次攻击的通道。

有分析指出,企业在急于添加AI功能的同时,安全验证流程被搁置在了后面。8月10日,OpenAI发布了专用于网络安全的模型GPT-5.6-Cyber,称将借此增强防御能力,但此次事件留下的教训是:一旦供应链本身的信任链条崩塌,这类防御体系也可能形同虚设。

由此带来的影响

此次泄露事件尚未公布确认受害的具体组织,但泄露的凭证中大部分可能仍然有效。对于自去年3月以来未曾更新LiteLLM版本的组织而言,当务之急是全面更换相关密钥并回溯排查访问日志。这一事件再次暴露的并非AI工具本身的缺陷,而是供应链结构性风险——一旦某个开源软件包被感染,使用该软件包的数万个组织便会同时暴露于风险之中。这起事件或将成为一个案例,揭示出在各方争相引入AI功能的浪潮中,DevOps安全实践已经落后到何种程度。