AAI News Hub
도구Thu, August 13, 2026·2d ago

LiteLLM 공급망 공격으로 자격 증명 노출

보안 업체들은 손상된 PyPI 버전이 2,500곳이 넘는 조직과 관련된 비밀 정보를 유출했다고 밝혔다.

왜 중요한가

이번 사건은 AI 개발 도구가 파급력이 큰 공급망 공격 표적이 될 수 있음을 보여준다. 노출된 제공업체 키와 인프라 비밀 정보는 공격자에게 클라우드, 코드, AI 시스템 전반에 접근할 수 있는 통로를 제공할 수 있다.

핵심 포인트

  • 1.손상된 LiteLLM PyPI 버전이 자격 증명을 유출한 것으로 전해졌다.
  • 2.CloudSEK는 2,500곳이 넘는 조직이 잠재적으로 노출됐을 수 있다고 밝혔다.
  • 3.유출된 비밀 정보에는 클라우드, 저장소, Kubernetes, AI 제공업체 키가 포함됐다.

보안 업체 CloudSEK와 Hudson Rock은 AI 소프트웨어 개발에 쓰이는 오픈소스 도구 LiteLLM을 겨냥한 공급망 공격으로 자격 증명이 노출됐다고 밝혔다. CloudSEK는 노출된 데이터에 클라우드 키, 저장소 토큰, SSH 키, Kubernetes 시크릿, 패키지 배포 자격 증명, 환경 변수, AI 제공업체 키가 포함됐으며, 2,500곳이 넘는 조직에 영향을 미칠 수 있다고 설명했다. 해당 자격 증명은 피해자들이 공식 Python Package Index 위치에서 내려받은 손상된 LiteLLM 버전을 사용하던 3월의 40분 동안 추출된 것으로 전해졌다.

오늘 바로 활용

LiteLLM 설치 환경을 점검하고, 3월에 사용된 클라우드, 저장소, SSH, Kubernetes, 패키지 배포, AI 제공업체 자격 증명을 모두 교체해야 한다.

출처 및 원본 보도

이 브리핑은 아래 매체의 보도를 요약하고 링크합니다.

이 브리핑이 유용했나요? 다음 소식을 메일로 받아보세요.

관련: 도구·오픈소스