HomeZ - 横幅首页 itaAI供应链遭入侵,波及2500多家公司,暴露434,000条流水线

AI供应链遭入侵,波及2500多家公司,暴露434,000条流水线

安全研究人员已经确认了一起他们称之为迄今为止2026 年发现的最大 AI 供应链入侵事件,其背后的数字令人震惊。根据威胁情报公司 CloudSEK 的说法,一起与广泛使用的 LiteLLM 项目相关的入侵,可能波及了超过 2,500 家公司以及大约 434,000 条 CI/CD 流水线。仅从规模上看,这就使其成为冲击 AI 生态系统的最具影响力的软件供应链事件之一,而其后果在数月之后仍在梳理之中。

关键要点

  • CloudSEK 重建的暴露数据集列出了超过 2,500 家公司434,000 条 CI/CD 流水线,被视为在此次入侵中可能遭到暴露。
  • 被称为Team PCP的威胁行为者组织在 2026 年 3 月策划了此次攻击,通过入侵 LiteLLM 的 PyPI 软件包 1.82.7 和 1.82.8 版本实施。
  • 最初的入口点是 LiteLLM 构建流水线中使用的 Trivy 安全扫描器,该组件在大约 20 天内处于被入侵状态。
  • 据报道,被窃取的数据包括云密钥、代码仓库令牌、SSH 密钥、Kubernetes 机密、软件包发布凭据、环境变量以及 AI 服务提供商密钥。
  • FBI 于 2026 年 7 月发布 FLASH 通告,警告被窃取的凭据仍可能被武器化,用于未来的攻击。

2026 年最大 AI 供应链入侵事件暴露逾 2,500 家公司

CloudSEK 的调查显示此次入侵规模之大,足以深入数千家组织的软件流水线,其中许多组织与被入侵项目之间并无直接关系,只是将其作为依赖项使用。这正是现代软件供应链的本质:一个被投毒的软件包就能向外扩散,波及无数互不相关的公司。

暴露数据集中点名的知名组织

在 CloudSEK 在其暴露数据集中标记为高置信度匹配的组织中,包括NVIDIAAmazon Web Services (AWS)Cisco SystemsSalesforceSiemens AG、X Corp(Twitter)以及 Orange S.A.,还有数十家遍布金融、电信、制造和国防等领域的全球企业。CloudSEK 谨慎地指出,“高置信度”匹配反映的是暴露证据的可靠程度,而不是确认某个组织确实被攻破,或其数据已被窃取并加以利用。尽管如此,被列入这样的数据集本身就足以触发紧急的内部审查,而且其中数家被点名的组织运营着支撑互联网和企业云计算大部分基础设施的关键系统。

这之所以重要,是因为如此规模的入侵并不仅仅影响某一家公司的产品线——它可能波及连接云账户、源代码管理系统、SaaS 平台以及各行业广泛使用的 AI 服务提供商的凭据和流水线。

攻击如何展开:从 Trivy 到 LiteLLM

这次入侵一开始并非直接针对 LiteLLM 本身,而是针对其构建流程中的一个受信任工具。攻击者接管了 LiteLLM CI 流水线所依赖的 Trivy 安全扫描器,利用的是一个已轮换但从未彻底吊销的泄露自动化令牌。这个缺口留下了大约 20 天的时间窗口,在此期间攻击者可以对 Trivy 已发布版本标签进行强制推送,植入恶意代码——而对下游用户来说,这些代码依然看起来合法。

随后,被投毒的扫描器自动流入 LiteLLM 自身的构建系统,该系统随即生成并发布了两个被入侵的版本到 Python Package Index:1.82.7 和 1.82.8。根据 CloudSEK 的说法,这些软件包在 PyPI 上线大约 40 分钟——这个时间窗口虽然很短,却足以播下全球范围的暴露事件,因为自动化流水线以机器速度安装依赖,且往往在拥有广泛系统权限的情况下运行。

恶意代码通过一个在 Python 启动时自动运行的 `.pth` 文件执行,这意味着甚至不需要显式导入 LiteLLM 就能触发它。这个细节让载荷绕过了安全团队常依赖的安装时保护措施。

攻击者窃取了什么

一旦运行,恶意软件便提升权限,并从受影响系统中收集了大量敏感信息。据报道,被外传的数据类别包括:

  • AWS、GCP 和 Azure 的云凭据,以及 Kubernetes 令牌和服务账号路径。
  • 用于源代码管理和制品仓库平台的仓库令牌、SSH 密钥和软件包发布凭据。
  • 包含应用机密的环境变量和 `.env` 文件。
  • 与组织更广泛 AI 技术栈相关联的 AI 服务提供商密钥和网关配置信息。

据 CloudSEK 称,被窃取的数据经过加密,在某些情况下被发送到一个拼写仿冒域名;在外传失败的情况下,恶意软件据称会在受害者自己的 GitHub 账户中创建一个公共仓库,并将窃取的数据作为发布资产上传到那里——这意味着某些组织可能在毫不知情的情况下,将自己的机密泄露到公开视野中。由于这些凭据可以访问云账户、代码仓库、SaaS 平台以及 AI 服务提供商系统,这起 AI 供应链入侵的实际影响远远超出了 LiteLLM 软件包本身。

持续风险与后续发展

威胁并未在恶意软件包从 PyPI 下架时结束。除非主动轮换,被窃取的凭据在数周甚至数月内仍可使用,这正是联邦当局介入的原因。

FBI 警告与凭据轮换

FBI 于 2026 年 7 月发布 FLASH 通告(FLASH-20260702-01),警告与此次行动相关的攻击者很可能会在最初入侵事件结束后很长一段时间内,武器化已收集的凭据——这表明源自此次入侵的后续供应链攻击仍是现实可能。这也是 CloudSEK 强调仅轮换 LiteLLM 密钥或单一模型提供商凭据远远不够的原因。任何可被受影响进程读取的凭据——无论是存储在磁盘上、存在于内存中、注入到作业中,还是可通过实例元数据服务获取——在被证实安全之前,都应被视为潜在暴露

这一广泛的轮换要求比听起来要艰巨得多。实际上,这意味着安全团队需要盘点每一条可能被受损流水线接触到的凭据,而不仅仅是与被投毒软件包直接相关的那些显而易见的凭据。

CloudSEK AIvigil 与 AI 基础设施监控

CloudSEK 将此次事件视为证据,表明 AI 基础设施——网关、智能体运行时、向量数据库以及 MCP 服务器——正在成为战略性高价值目标,正是因为它位于组织内部数据、身份和自动化行为的交汇点。其 AIvigil 平台正是基于这一前提构建,持续监控 AI 基础设施,以在暴露凭据、未管理的影子 AI 资产以及高风险智能体工作流演变为完整攻击路径之前将其发现。

研究人员从这一事件中得出的更广泛教训是:攻陷单一 AI 相关工具——在本例中是距离最终目标还有三层的安全扫描器——就可能暴露整张相互连接的身份与系统网络。随着 AI 组件更深地嵌入日常开发和业务工作流,一次上游入侵的爆炸半径只会不断扩大。

常见问题

在 LiteLLM AI 供应链入侵事件中,有多少家公司可能被暴露?

根据 CloudSEK 重建的暴露数据集,超过 2,500 家公司可能被暴露。

此次入侵中窃取了哪些类型的凭据?

据报道,被窃取的凭据包括云密钥、代码仓库令牌、SSH 密钥、Kubernetes 机密、软件包发布凭据、环境变量以及 AI 服务提供商密钥。

攻击者是如何入侵 LiteLLM 软件包的?

攻击者入侵了 LiteLLM CI 流水线中使用的受信任 Trivy 安全扫描器,并将恶意代码插入 LiteLLM 的 PyPI 软件包 1.82.7 和 1.82.8 版本中。

对受此次入侵影响的组织有哪些推荐措施?

建议受影响的组织广泛轮换所有暴露的凭据、隔离受影响系统、从干净来源重建环境、监控 CI/CD 运行时行为,并在今后持续监控其 AI 基础设施。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”在 LiteLLM AI 供应链入侵事件中,有多少家公司可能被暴露?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”根据 CloudSEK 重建的暴露数据集,超过 2,500 家公司可能被暴露。”}},{“@type”:”Question”,”name”:”此次入侵中窃取了哪些类型的凭据?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”据报道,被窃取的凭据包括云密钥、代码仓库令牌、SSH 密钥、Kubernetes 机密、软件包发布凭据、环境变量以及 AI 服务提供商密钥。”}},{“@type”:”Question”,”name”:”攻击者是如何入侵 LiteLLM 软件包的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”攻击者入侵了 LiteLLM CI 流水线中使用的受信任 Trivy 安全扫描器,并将恶意代码插入 LiteLLM 的 PyPI 软件包 1.82.7 和 1.82.8 版本中。”}},{“@type”:”Question”,”name”:”对受此次入侵影响的组织有哪些推荐措施?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”建议受影响的组织广泛轮换所有暴露的凭据、隔离受影响系统、从干净来源重建环境、监控 CI/CD 运行时行为,并在今后持续监控其 AI 基础设施。”}}]}

本文在人工智能协助下完成,由编辑团队审核。

Satoshi Voice
本文在人工智能的支持下完成,并由我们的记者团队审核,以确保准确性和质量。
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST