2026最大AI供应链泄露,LiteLLM投毒波及2500企业195TB数据
一场针对开源AI基础设施的供应链攻击震惊了全球科技界。据安全公司CloudSEK与Hudson Rock联合披露,月均安装量达9500万次的AI基础设施工具LiteLLM遭到恶意投毒。在短短约40分钟...
一场针对开源AI基础设施的供应链攻击震惊了全球科技界。据安全公司CloudSEK与Hudson Rock联合披露,月均安装量达9500万次的AI基础设施工具LiteLLM遭到恶意投毒。在短短约40分钟的攻击窗口期内,攻击者通过受感染版本窃取并外传了约195TB的密码凭据数据,波及全球超过2500家企业组织。
此次泄露事件堪称2026年最大规模的AI供应链安全危机。受影响的企业名单中包含众多行业巨头,如Nvidia Corporation(英伟达)、Amazon Web Services(AWS)、Samsung Electronics(三星电子)、Siemens AG(西门子股份公司)、Salesforce公司、Cisco Systems, Inc.(思科系统公司)以及Volkswagen AG(大众汽车股份公司等。泄露的数据内容极为敏感,包括云密钥、代码仓库Token、SSH密钥、Kubernetes密钥、软件包发布凭据、环境变量以及AI服务商密钥等核心资产信息。
值得注意的是,LiteLLM作为支撑数千家企业AI架构的关键工具,支持开发者通过统一格式调用OpenAI、Anthropic、Azure等100多家服务商的API调用。其广泛的应用场景和高集成度,使得一旦遭受攻击,就可能引发连锁反应,将风险传导至依赖该工具的整个生态系统。安全专家指出,此次事件不仅暴露了AI基础设施在供应链安全中的薄弱环节,更揭示了现代企业架构对开源工具的高度依赖所带来的系统性风险。
根据分析,泄露的数据中还包含了约434,000条CI/CD(持续集成/持续交付)软件流水线的凭据。这些凭据分散在大规模数据中,涉及大量运行LiteLLM的组织,进一步扩大了攻击的影响范围。安全公司提醒,此类供应链攻击的成功实施,往往源于开发者对第三方工具的信任,而忽略了对其安全性的严格验证。