AI基建震撼彈:LiteLLM遭駭客投毒,OpenAI、Anthropic用戶資安亮紅燈!

事件總覽:每月安裝量高達 9500 萬次的開源 AI API 管理工具 LiteLLM,在 2026 年 3 月底驚傳惡意供應鏈攻擊,導致使用 OpenAI、Anthropic 等服務的廣大企業與開發者面臨嚴峻的資安危機。

📅 2026年3月:AI基建蒙陰影

話說回來,在 AI 基礎建設領域,近期確實投下了一枚震撼彈。廣受開發者歡迎的開源 AI API 閘道器 LiteLLM,它讓開發者能以統一格式輕鬆調用超過 100 家服務商的 API,其中包含 OpenAIAnthropic 乃至 Azure 等業界巨頭。這項工具每月的安裝量高達驚人的 9500 萬次,其重要性不言而喻。然而,這也讓它成了駭客眼中的「肥羊」,精準鎖定這個掌握各式資源鑰匙的核心節點,發動了一場狡猾的供應鏈攻擊

2026年3月24日:惡意版本現蹤PyPI

根據科技媒體 cyberkendra 於 2026 年 3 月 24 日發布的報告,攻擊者選擇在 Python 官方套件庫 PyPI 上動手腳,悄悄釋出了兩個帶有後門的惡意版本,分別是 1.82.7 與 1.82.8。這可不是簡單的惡作劇,這些版本攜帶著複雜的「三階段攻擊負載」。首先,它會啟動憑證收集器,大肆竊取敏感資料;隨後,利用 Kubernetes 橫向移動工具在叢集節點間滲透;最後,植入一個偽裝成系統遙測服務的持久後門,確保攻擊者能長期潛伏。

隨後:隱蔽攻擊手法曝光

有趣的是,這場攻擊在技術手段上展現了極高的隱蔽性。以 1.82.7 版本為例,惡意程式碼巧妙地藏匿在 proxy_server.py 檔案中,只要使用者匯入該模組,程式碼就會在不知不覺中靜默執行。而 1.82.8 版本更是技高一籌,它利用了 Python 的 .pth 設定檔特性。這意味著,只要 Python 直譯器一啟動,就會自動處理這類檔案,使用者甚至無需手動匯入任何模組或進行任何互動,整個環境便會被完全感染。為了躲避偵測並確保竊取到的資料安全,駭客們還將所有外傳資料進行了 AES-256-CBC 與 RSA-4096 高強度加密,並透過偽造的誤導性網域 models.litellm.cloud 進行回傳,企圖混淆視聽。

資安公司揭露:TeamPCP幕後主使

根據資安公司 Endor Labs 的深入調查,這次資安事故導致的機密外洩範圍極廣,簡直是把企業的數位金庫徹底洗劫一空。被竊取的資料包括 SSH 金鑰、AWS 與 GCP 雲端憑證、Kubernetes 機密、數位貨幣錢包,甚至是 CI/CD 權杖等核心機密,可見其危害之深。調查結果進一步指出,這次攻擊的幕後黑手疑為駭客組織 TeamPCP。這個組織本月稍早曾入侵過 Aqua Security 的 Trivy 掃描器,而 LiteLLM 恰好在自身的 CI/CD 流水線中使用了這個已被入侵的 Trivy 工具,這直接導致 TeamPCP 獲取了 LiteLLM 的發布權限,最終成功推送帶毒版本。這條攻擊鏈,簡直是教科書等級的供應鏈攻擊範例。

至今影響與未來展望

目前,那些惡意的 LiteLLM 版本已從 PyPI 倉庫中緊急撤下,最後一個被確認為安全的版本是 1.82.6。這起事件再次敲響了警鐘,提醒我們在追求 AI 開發效率的同時,供應鏈資安防護絕不能掉以輕心。過度自信,往往是造成資安破口的最大元兇。對此,資安專家們也緊急呼籲受影響的使用者必須立即採取行動以挽回損失:

  • 首先,務必在終端機執行命令 pip show litellm | grep Version 確認當前安裝的版本,並檢查 site-packages 目錄下是否存在 litellm_init.pth 檔案。
  • 如果確認安裝過惡意版本,必須立即強制更換所有雲端金鑰、SSH 私鑰、資料庫密碼及 Kubernetes 權杖。這是最關鍵的止損步驟。
  • 此外,強烈建議使用者將 LiteLLM 降級至 1.82.6 版本,並針對過去 48 小時內執行過的所有 CI/CD 流水線進行全面的安全審計,確保沒有任何殘留的持久化後門。

這起事件也再次證明,開源社群在帶來便利與創新的同時,也伴隨著潛在的資安風險。我們必須時刻保持警惕,定期審視依賴項,才能在 AI 的浪潮中穩健前行。