馬克雷達MARK RADAR
關於
EN
登入

LiteLLM遭供應鏈攻擊恐波及全球逾2500家企業

1 篇報導 · 首次偵測 2026-08-14 · 最後活動 2026-08-14

LiteLLM 是企業用來統一串接多種大型語言模型的開源套件,常被整合進軟體開發與部署流程。駭客若在套件中植入惡意程式,可能沿供應鏈滲透大量使用者環境,並竊取 API 金鑰與敏感憑證,因此事件影響不只限於單一開發工具。

資安公司 CloudSEK 最新調查指出,這起供應鏈攻擊可能波及全球逾 2,500 家企業與組織,以及約 43.4 萬個 CI/CD 工作流程,受影響名單包括 Nvidia、三星等大型企業。相關金鑰與憑證是否已遭實際濫用仍待確認,報導亦未提供攻擊或調查發布的確切日期。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
LiteLLM 爆 PyPI 供應鏈攻擊2026-04-09 · 8 報導 · 相似 0.83

LiteLLM 是協助開發者以統一介面串接多家大型語言模型的開源工具,PyPI 套件每月下載量約 9,700 萬次,廣泛用於 AI 應用與 CI/CD 管線。此次事件凸顯熱門開源依賴一旦遭投毒,可能讓企業內部系統、雲端服務及數位資產同時暴露於供應鏈風險。

3月25日前後揭露的攻擊涉及 LiteLLM PyPI v1.82.7 與 v1.82.8,駭客組織 TeamPCP 被指在套件中植入竊密程式,可蒐集 SSH 金鑰、雲端與 API 憑證、環境變數及加密錢包資料,相關報導稱約 50 萬筆憑證外洩。使用者應立即移除受害版本、檢查執行環境,並全面輪換可能暴露的憑證。

馬克雷達|MARK RADAR

習慣在 Google 搜新聞的話,可以把馬克雷達設為偏好來源,搜尋結果會更常出現本站的整理。在 Google 設為偏好來源 →

全站時間均為台北時間(GMT+8)