資安警訊!LiteLLM 遭供應鏈攻擊,PyPI 下架逾 9,700 萬下載量版本,憑證竊取手法曝光

根據最新資安報告,廣受開發者信賴、每月下載量高達 9,700 萬次的開源介面 LiteLLM,因遭遇嚴重的供應鏈攻擊,其 v1.82.7 與 v1.82.8 兩個版本已遭 PyPI (Python Package Index) 緊急下架。這次事件揭露了惡意程式碼被植入其核心元件 litellm_init.pth,恐導致用戶憑證遭到竊取,對整個 Python 開發生態系構成潛在威脅。

供應鏈攻擊數據揭露:LiteLLM 核心元件遭惡意植入

此次供應鏈攻擊直接衝擊了 LiteLLM 的兩個關鍵版本,數據顯示其元件檔案 內被植入竊取憑證的惡意程式碼。維護 LiteLLM 的 Berri AI 執行長 Krrish Dholakia 指出,這次入侵的源頭,似乎指向了專案 CI/CD 管道中使用的 Trivy 工具。PyPI 迅速反應,將這兩個受影響的版本下架,以防止更多開發者受到危害。這起事件凸顯了即使是廣泛採用的開源工具,也可能成為複雜供應鏈攻擊的目標,其影響範圍之廣,不容小覷。

Trivy 工具成破口:攻擊者如何利用 CI/CD 漏洞

據 Aqua Security 團隊的深入調查,這波惡意行動大約從今年 2 月下旬便已展開。攻擊者利用了 Trivy 在 GitHub Actions 環境中的一個配置錯誤,成功竊取了一個具有高權限的存取憑證。這個憑證隨後被用來操控整個 CI/CD 流程,為後續的惡意程式碼植入鋪平了道路。Trivy 是由 Aqua Security 維護的知名漏洞掃描工具,許多專案都將其納入安全機制,然而這次卻成為了攻擊者滲透的關鍵節點,令人警惕。

惡意版本流竄:從 Trivy 到 LiteLLM 的傳播路徑

攻擊者代號 TeamPCP,他們在 3 月 19 日首次破壞 Trivy,利用竊取的憑證發布了 Trivy 的惡意版本 v0.69.4。緊接著,在 3 月 22 日,又以 DockerHub 映像的形式發布了惡意版本 v0.69.5 與 v0.69.6。Aqua Security 團隊進一步揭露,攻擊手法不僅限於上傳惡意版本,他們更透過修改與 trivy-action(GitHub Action 腳本)相關的版本標籤,將惡意程式碼注入組織原本正在執行的工作流程中。由於許多 CI/CD 管道仰賴版本標籤而非固定提交,這些流程在底層程式碼已被更動的情況下,仍持續執行且毫無異常跡象。Krrish Dholakia 也證實,LiteLLM 的 PYPI_PUBLISH 憑證正是被傳送到 Trivy,進而遭攻擊者取得,並被用來推送新的 LiteLLM 程式碼。

「攻擊者透過修改與 trivy-action(GitHub Action 腳本)相關的版本標籤,將惡意程式碼注入組織原本正在執行的工作流程中。由於許多 CI/CD 管道依賴版本標籤,而非固定提交,因此這些流程在底層程式碼已被更動的情況下,持續執行且毫無異常跡象。」— Aqua Security 團隊

「我們已刪除所有 PyPI 發布憑證,帳戶本身有啟用雙重驗證,因此問題出在憑證。我們正在檢視帳戶安全性,考慮如何進一步強化(例如使用 JWT 憑證的可信發布機制、改用不同的 PyPI 帳戶等)。」— Berri AI 執行長 Krrish Dholakia

這起事件也引起了 OpenAI 共同創辦人 Andrej Karpathy 的關注,他在 2026 年 3 月 24 日發文指出,簡單的 指令,就足以竊取 SSH 密鑰、AWS/GCP/Azure 憑證、Kubernetes 配置、Git 憑證、環境變數(所有 API 密鑰)、Shell 歷史紀錄、加密貨幣錢包、SSL 私鑰、CI/CD 密鑰、資料庫憑證等敏感資訊,顯示了此次攻擊的嚴重性與廣泛潛在危害。

數據背後的啟示:供應鏈安全與防禦策略

Python Packaging Authority (PyPA) 已針對 LiteLLM 事件發出緊急安全公告,明確建議: 這項警告提醒所有開發者必須立刻採取行動,降低潛在風險。此事件也促使業界重新審視 CI/CD 流程的安全性,尤其是在第三方工具整合與憑證管理方面,應考慮導入更嚴格的存取控制、多重驗證機制,並定期審查與更新憑證,以應對日益精密的供應鏈攻擊。