AAI News Hub
ツールThu, August 13, 2026·4d ago

LiteLLMのサプライチェーン攻撃で認証情報が流出

セキュリティ企業によると、改ざんされたPyPI版により2,500以上の組織に関連する機密情報が漏えいした。

なぜ重要か

この事案は、AI開発ツールが影響の大きいサプライチェーン攻撃の標的になり得ることを示している。流出したプロバイダーキーやインフラ関連の機密情報により、攻撃者がクラウド、コード、AIシステム全体にアクセスできる恐れがある。

要点

  • 1.改ざんされたLiteLLMのPyPI版が認証情報を漏えいしたと報じられている。
  • 2.CloudSEKは、2,500以上の組織に影響が及ぶ可能性を指摘した。
  • 3.流出した機密情報には、クラウド、リポジトリ、Kubernetes、AIプロバイダーのキーが含まれていた。

セキュリティ企業のCloudSEKとHudson Rockは、AIソフトウェア開発で使われるオープンソースツールLiteLLMへのサプライチェーン攻撃で認証情報が流出したと発表した。CloudSEKによれば、流出データにはクラウドキー、リポジトリトークン、SSHキー、Kubernetesシークレット、パッケージ公開用の認証情報、環境変数、AIプロバイダーキーが含まれ、2,500以上の組織に影響する可能性がある。認証情報は、被害者が公式のPython Package Indexからダウンロードした改ざん版LiteLLMを使用していた3月の40分間に抽出されたと報じられている。

今日から使える

3月に使用したLiteLLMのインストール状況を監査し、クラウド、リポジトリ、SSH、Kubernetes、パッケージ公開、AIプロバイダー関連の認証情報をすべてローテーションする。

出典・一次報道

本記事は以下の媒体の報道を要約し、リンクしています。

この記事が役に立ちましたか?次号をメールでお届けします。

関連: ツールとOSS