LiteLLM 供应链攻击导致凭证泄露
安全公司称,遭篡改的 PyPI 版本泄露了与 2,500 多家组织相关的敏感凭证。
为什么重要
这一事件表明,AI 开发工具可能成为高影响力的供应链攻击目标。暴露的服务商密钥和基础设施 secret 可能让攻击者跨云、代码和 AI 系统获取访问权限。
核心要点
- 1.受感染的 LiteLLM PyPI 版本据称泄露了凭证。
- 2.CloudSEK 称,潜在影响范围涉及 2,500 多家组织。
- 3.泄露的 secret 包括云、代码仓库、Kubernetes 和 AI 服务商密钥。
安全公司 CloudSEK 和 Hudson Rock 表示,开源 AI 软件开发工具 LiteLLM 遭遇供应链攻击,导致凭证暴露。CloudSEK 称,泄露数据包括云密钥、代码仓库令牌、SSH 密钥、Kubernetes secret、包发布凭证、环境变量以及 AI 服务商密钥,可能影响 2,500 多家组织。据报道,这些凭证是在 3 月一个 40 分钟的窗口期内被提取的,当时受害者使用了从 LiteLLM 官方 Python Package Index 页面下载的受感染版本。
⚡ 今天就能用
审查 LiteLLM 安装情况,并轮换 3 月使用过的所有云、代码仓库、SSH、Kubernetes、包发布和 AI 服务商凭证。
来源与原始报道
本简报汇总并链接到以下媒体的报道。
觉得这篇简报有用?下一篇直接送到你的邮箱。