在公共代码库上在线仅需四十分钟,就能将一个软件库转变为全球特洛伊木马。这是CloudSEK对有史以来最大AI供应链漏洞的调查结果,该攻击据报告称,可能使全球超过2500家公司和434,000个CI/CD管道暴露于风险之中。此次攻击由被称为Team PCP的威胁行为者集团于2026年3月策划,目标是LiteLLM,这是一种广泛使用的语言模型基础设施管理工具,留下了一条被盗凭证的痕迹,几个月后仍然构成活跃威胁。
摘要
这个数字本身就说明了事件的严重性:在CloudSEK重建的曝光数据集中,超过2500家公司以及434,000个可能被妥协的CI/CD管道出现在其中。这不是一个理论估计,而是一个软件开发生态系统的快照,该生态系统在数周内继续下载和使用被污染的包而毫不知情。
CloudSEK明确提到潜在曝光,而不是每个组织的确认妥协。这是一个重要的区别:在数据集中列为“高置信度”的公司必须启动私密检查、内部通知和日志监控,但在名单上并不自动等同于成功的漏洞攻击。尽管如此,规模仍然是前所未有的,尤其是针对AI基础设施的攻击。
在数据集中高置信度匹配的名称中,包括NVIDIA、亚马逊网络服务、思科系统、Salesforce、西门子、**X Corp(Twitter)和Orange S.A.**等巨头。涉及的行业多样,从云计算到电信,从制造业到金融,显示了现代开发管道中对像LiteLLM这样的开源工具的广泛依赖。
此次攻击并未直接针对LiteLLM,而是通过LiteLLM本身信任的安全工具:Trivy扫描器。理解这一细节对于理解为何该事件被定义为供应链攻击而非简单软件漏洞至关重要。
恶意版本1.82.7和1.82.8在PyPI上发布的曝光窗口非常短,仅根据CloudSEK的重建,持续了40分钟。虽然时间很短,但对于以机器速度安装依赖项的自动构建系统来说,足以在大规模上下载和传播被污染的代码。包内包含一个.pth文件,在启动Python解释器时执行;甚至不需要显式导入LiteLLM:仅安装就会激活有效载荷,从而绕过常见的安全保护。
这一切的根源是一个被妥协的自动化令牌,虽然进行了轮换但未完全撤销,这留下了大约20天的窗口期,攻击者可以在Trivy扫描器的发布版本标签上强制进行恶意更新。LiteLLM的CI管道在未通过apt包管理器固定其版本的情况下安装了Trivy,因此被妥协的扫描器自动流入构建中,进而生成并发布了被污染的版本1.82.7和1.82.8。一个未撤销的令牌,三种工具:这就是将一个孤立漏洞转变为生态系统范围曝光的机制。
被盗数据的列表广泛且令人担忧:云密钥、代码库令牌、SSH密钥、Kubernetes秘密、包发布凭证、环境变量和AI提供商密钥。在被妥协的CI运行器上,Team PCP组的窃取者获得了根权限,并系统性地收集了AWS、GCP和Azure凭证、Kubernetes令牌和.env文件,包括GitHub Actions通常尝试掩盖的信息。对于以AI为导向的构建,收获还包括语言模型的API密钥和网关配置,这意味着访问组织整个AI堆栈的密钥。
这就是漏洞不再是孤立的技术问题,而成为系统性风险的地方:被盗凭证允许访问云账户、源控制系统、SaaS平台和AI提供商,为企业基础设施内的横向移动铺平道路,远远超出最初受影响包的名称可能暗示的范围。
从PyPI中移除恶意包并不能关闭事件。如果不进行轮换且后续活动未经过彻底调查,被复制的凭证仍然可以使用数周或数月。
确认威胁仍然活跃的是FBI于2026年7月发布的FLASH警报(FLASH-20260702-01),警告与该活动相关的行为者可能会在原始入侵后很久仍然利用收集到的凭证。这意味着新的供应链攻击仍然是一个真实的可能性,而不是一个归档的风险。
仅仅轮换LiteLLM密钥或模型提供商的密钥是不够的。任何被受影响进程可读的凭证,无论是在内存中、注入作业中、保存在磁盘上,还是通过实例的元数据服务可检索的,都必须被视为潜在暴露,直到得到验证。这是一个不舒服但必要的原则:缺乏明显的恶意活动信号并不证明凭证未被复制,而对于影响生产的访问,预防性轮换的成本几乎总是低于后期控制的成本。
为了应对这种情况,CloudSEK开发了AIvigil,这是一个针对AI攻击面设计的监控平台,旨在持续发现、监控和保护暴露的AI基础设施、MCP服务器、被盗的AI凭证、向量数据库、代理工作流以及所谓的影子AI,即未在公司官方清单中列出的AI应用程序。该系统将网络威胁情报与AI曝光监控相结合,将外部信号与资产、凭证、软件依赖关系和真正面临风险的业务系统联系起来。
LiteLLM事件表明,超越单一事件的事情:AI基础设施正成为进行供应链攻击的高价值战略目标。网关、自主代理、向量数据库和MCP服务器正成为现代数字操作的中心,就像铁路站在许多贸易路线汇聚于一个点时成为战略目标一样。妥协一个单一的AI检查点,如本案例所示,可以暴露出比受影响包名称可能暗示的更广泛的身份和系统。
根据CloudSEK重建的曝光数据集,超过2500家公司可能受到影响。
被盗的凭证包括云密钥、代码库令牌、SSH密钥、Kubernetes秘密、包发布凭证、环境变量和AI提供商密钥。
攻击者控制了用于LiteLLM CI管道的Trivy安全扫描器,并向LiteLLM PyPI包的版本1.82.7和1.82.8注入了恶意代码。
相关组织应广泛轮换所有暴露的凭证,隔离受影响的系统,从干净的源重新构建环境,监控CI/CD管道的运行时行为,并持续监视其AI基础设施。
内容由人工智能和人类编辑审阅协助创建。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

















