⚠️ LiteLLM 供應鏈攻擊報告曝光:2500+ 企業同 43.4 萬 CI/CD 管道或受影響

重點摘要

資安機構 CloudSEK 最新報告詳細披露 2026 年 3 月 LiteLLM(流行 AI gateway)供應鏈攻擊事件,威脅組織 TeamPCP 透過先前妥協嘅 Trivy 工具,將惡意版本上傳至 PyPI,短短約 40 分鐘內可能影響超過 2500 家組織同約 43.4 萬個 CI/CD 管道。

LiteLLM 供應鏈攻擊報告曝光:2500+ 企業同 43.4 萬 CI/CD 管道或受影響

資安機構 CloudSEK 最新報告詳細披露 2026 年 3 月 LiteLLM(流行 AI gateway)供應鏈攻擊事件,威脅組織 TeamPCP 透過先前妥協嘅 Trivy 工具,將惡意版本上傳至 PyPI,短短約 40 分鐘內可能影響超過 2500 家組織同約 43.4 萬個 CI/CD 管道。

惡意套件會喺 Python 啟動時自動執行,竊取雲端憑證(AWS/GCP/Azure)、SSH 金鑰、Kubernetes token、CI/CD secrets 同 AI API keys,並嘗試橫向移動同安裝持久後門。雖然惡意套件已被移除,但被竊取嘅憑證可能長期有效,FBI 亦發出相關警告。

呢次事件凸顯 AI 基礎設施同開源依賴嘅供應鏈風險,特別係開發工具同 CI/CD 環境成為高價值目標。企業需加強依賴鎖定、憑證輪換同運行時監控。

YSK Limited 專業遠端開發團隊實現 AI、私有 LLM、Web3 項目。立即了解:https://ysk.hk/

延伸閱讀 · 相關服務與產品