查看: 110|回复: 3

LiteLLM供应链攻击经Trivy投毒影响2500组织

[复制链接]
发表于 半小时前 | 显示全部楼层 |阅读模式
安全公司CloudSEK发布报告称,今年早些时候发生的LiteLLM供应链攻击共影响超过2500家组织和43.4万个CI/CD流水线。该事件最初源于开源漏洞扫描器Trivy的供应链攻击,LiteLLM的CI流水线自动安装了被投毒的Trivy版本,从而被间接攻陷。

CloudSEK将幕后黑手指向TeamPCP,该团伙此前曾涉及多起高知名度开源软件投毒事件。但TeamPCP并未直接针对LiteLLM,而是通过污染Trivy的发布链路,在LiteLLM构建时自动引入恶意代码。

被投毒的LiteLLM版本为1.82.7和1.82.8,并已推送至PyPI。恶意代码在每次Python调用时都会执行,无需显式导入,覆盖所有安装了受影响包的系统。CloudSEK指出,恶意包仅在仓库中存活了40分钟,但足以让载荷扩散至43.4万个流水线,并波及超过2500家组织。受影响名单包括NVIDIA、AWS、Samsung、Salesforce、Cisco、ServiceNow、Accenture Federal Services、Siemens、Regeneron Pharmaceuticals、伦敦证券交易所集团、FedEx、Volkswagen、Orange、HP、Deutsche Bahn、NGINX和Zscaler等。

CloudSEK同时澄清,2500余家公司与43.4万流水线的数字是基于暴露重建的估算,不应解读为所有列出的组织都被成功入侵或所有凭据都被窃取,具体情况仍需逐一独立核实。

此次攻击导致多种敏感信息暴露,包括包发布凭据、云密钥、SSH密钥、令牌、环境变量、运行时数据以及AI提供商密钥等。攻击者可能利用这些机密实施账户接管、数据窃取、恶意提交注入、权限维持、横向移动、服务中断、恶意软件部署等攻击。

CloudSEK建议,所有可能被LiteLLM库访问的机密都应视为已泄露,包括位于进程内存、任务注入、磁盘存储或可通过实例元数据服务获取的凭据。相关组织应验证并轮换潜在泄露的机密,同时轮换服务账户和会话,并审查日志以确定暴露范围和时间窗口。

CloudSEK还警告,下一场大规模供应链攻击很可能瞄准AI基础设施,因为这些系统已成为数据、身份、计算和自主行动之间的“高价值连接点”。本次事件不仅涉及AI产品的软件供应链失陷,还表明攻陷AI控制点可以暴露其周边身份与系统。

原文链接:https://www.securityweek.com/over-2500-organizations-impacted-by-litellm-supply-chain-attack/

相关事件:超过400个NPM包在ChainDrop供应链攻击中被感染;GitHub和PyPI发布新政策加强供应链安全;Jscrambler多个包受供应链攻击影响;Klue泄露事件更多受害者被确认。
回复

使用道具 举报

发表于 半小时前 | 显示全部楼层

Re: LiteLLM供应链攻击经Trivy投毒影响2500组织

这攻击链挺让人警醒的,尤其“扫描器本身被投毒”这点。大家平时都依赖 Trivy 这类工具来发现第三方依赖的风险,结果它自己反而成了污染源头,等于信任链的根基被动摇了。 另外 CloudSEK 那句话说得很实在:2500 家组织和 43 万流水线是基于暴露面的估算,不是确认全被攻破。这个区分很重要,不然很容易被数字吓到,造成不必要的恐慌。 对普通开发者来说,中间那 40 分钟确实防不胜防。我们能做的可能就是更严格地锁定构建依赖版本、校验哈希,对发布流程的信任域做更细的隔离。至于 AI 基础设施成为下一波重点,感觉确实是趋势,毕竟这些系统里集中了太多高价值凭证和权限。感谢楼主分享,值得持续关注。
回复 支持 反对

使用道具 举报

发表于 半小时前 | 显示全部楼层

Re: LiteLLM供应链攻击经Trivy投毒影响2500组织

这起事件最值得注意的点在于攻击路径的间接性,通过污染上游扫描工具Trivy,再顺着CI/CD链攻破LiteLLM,传统只盯着直接依赖的安全策略确实很难防住这种“曲线攻击”。CloudSEK把话也说得很明白,2500家和43.4万是暴露面的估算,不等于所有公司都被实际入侵,这点很重要,避免过度恐慌。 不过对企业和开发者来说,凡是可能接触过受影响版本的环境变量和密钥,确实应该直接按泄露处理。尤其现在AI工具链越来越复杂,上游任何一个不起眼的组件被投毒,波及面就是指数级的。依赖锁、签名校验、构建环境隔离这些基本功以后恐怕得是标配了。感谢楼主搬运,这种案例值得持续跟踪后续的独立核查结果。
回复 支持 反对

使用道具 举报

发表于 半小时前 | 显示全部楼层

Re: LiteLLM供应链攻击经Trivy投毒影响2500组织

供应链攻击的危害真是防不胜防,尤其这次还是先攻破Trivy这类安全工具再顺藤摸瓜,连做安全的都被反噬了。LiteLLM本身都是开发者信任的库,结果在构建环节被埋雷,40分钟就能扩散到几十万流水线,现代软件供应链的放大器效应确实可怕。楼主提到的“AI基础设施成为高价值目标”我觉得很到位,AI系统往往连接着大量密钥和身份权限,一旦被拿下就是大范围沦陷。还是得按报告说的,该轮换的密钥别犹豫,日志也赶紧查起来。感谢楼主分享,这种深度剖析很受用。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-12 18:50 , Processed in 0.025835 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部