根據最新資安報告,廣受開發者信賴、每月下載量高達 9,700 萬次的開源介面 LiteLLM,因遭遇嚴重的供應鏈攻擊,其 v1.82.7 與 v1.82.8 兩個版本已遭 PyPI (Python Package Index) 緊急下架。這次事件揭露了惡意程式碼被植入其核心元件 litellm_init.pth,恐導致用戶憑證遭到竊取,對整個 Python 開發生態系構成潛在威脅。
供應鏈攻擊數據揭露:LiteLLM 核心元件遭惡意植入
此次供應鏈攻擊直接衝擊了 LiteLLM 的兩個關鍵版本,數據顯示其元件檔案
Trivy 工具成破口:攻擊者如何利用 CI/CD 漏洞
據 Aqua Security 團隊的深入調查,這波惡意行動大約從今年 2 月下旬便已展開。攻擊者利用了 Trivy 在 GitHub Actions 環境中的一個配置錯誤,成功竊取了一個具有高權限的存取憑證。這個憑證隨後被用來操控整個 CI/CD 流程,為後續的惡意程式碼植入鋪平了道路。Trivy 是由 Aqua Security 維護的知名漏洞掃描工具,許多專案都將其納入安全機制,然而這次卻成為了攻擊者滲透的關鍵節點,令人警惕。
惡意版本流竄:從 Trivy 到 LiteLLM 的傳播路徑
攻擊者代號 TeamPCP,他們在 3 月 19 日首次破壞 Trivy,利用竊取的憑證發布了 Trivy 的惡意版本 v0.69.4。緊接著,在 3 月 22 日,又以 DockerHub 映像的形式發布了惡意版本 v0.69.5 與 v0.69.6。Aqua Security 團隊進一步揭露,攻擊手法不僅限於上傳惡意版本,他們更透過修改與 trivy-action(GitHub Action 腳本)相關的版本標籤,將惡意程式碼注入組織原本正在執行的工作流程中。由於許多 CI/CD 管道仰賴版本標籤而非固定提交,這些流程在底層程式碼已被更動的情況下,仍持續執行且毫無異常跡象。Krrish Dholakia 也證實,LiteLLM 的 PYPI_PUBLISH 憑證正是被傳送到 Trivy,進而遭攻擊者取得,並被用來推送新的 LiteLLM 程式碼。
「攻擊者透過修改與 trivy-action(GitHub Action 腳本)相關的版本標籤,將惡意程式碼注入組織原本正在執行的工作流程中。由於許多 CI/CD 管道依賴版本標籤,而非固定提交,因此這些流程在底層程式碼已被更動的情況下,持續執行且毫無異常跡象。」— Aqua Security 團隊
「我們已刪除所有 PyPI 發布憑證,帳戶本身有啟用雙重驗證,因此問題出在憑證。我們正在檢視帳戶安全性,考慮如何進一步強化(例如使用 JWT 憑證的可信發布機制、改用不同的 PyPI 帳戶等)。」— Berri AI 執行長 Krrish Dholakia
這起事件也引起了 OpenAI 共同創辦人 Andrej Karpathy 的關注,他在 2026 年 3 月 24 日發文指出,簡單的
數據背後的啟示:供應鏈安全與防禦策略
Python Packaging Authority (PyPA) 已針對 LiteLLM 事件發出緊急安全公告,明確建議:










