AI供应链漏洞:2500家公司面临风险

By: cryptonomist.ch|2026/08/11 10:41:41

在公共代码库上在线仅需四十分钟,就能将一个软件库转变为全球特洛伊木马。这是CloudSEK对有史以来最大AI供应链漏洞的调查结果,该攻击据报告称,可能使全球超过2500家公司和434,000个CI/CD管道暴露于风险之中。此次攻击由被称为Team PCP的威胁行为者集团于2026年3月策划,目标是LiteLLM,这是一种广泛使用的语言模型基础设施管理工具,留下了一条被盗凭证的痕迹,几个月后仍然构成活跃威胁。

摘要

  • 关键点
  • 2026年最大AI供应链漏洞涉及超过2500家公司
    • 曝露的范围和程度
    • 相关的知名组织
  • 攻击方法和数据盗窃
    • 通过LiteLLM PyPI包版本1.82.7和1.82.8的妥协
    • 通过LiteLLM CI管道中的Trivy进行初步妥协
    • 被盗凭证的类型及其影响
  • 持续风险和安全建议
    • FBI FLASH警报及恶意使用风险
    • 凭证轮换和调查优先级
    • 通过CloudSEK AIvigil监控AI基础设施的重要性
  • 常见问题
    • 在与LiteLLM相关的AI供应链漏洞中,有多少家公司可能受到影响?
    • 在攻击中被盗的凭证类型有哪些?
    • 攻击者是如何妥协LiteLLM包的?
    • 对于受漏洞影响的组织,推荐的步骤是什么?

关键点

  • 根据CloudSEK重建的数据集,超过2500家公司434,000个CI/CD管道可能受到影响。
  • 攻击通过LiteLLM PyPI包的版本1.82.7和1.82.8进行,这些版本在线存在约40分钟。
  • 被盗数据包括云密钥、代码库令牌、SSH密钥、Kubernetes秘密和AI提供商密钥。
  • FBI已发布FLASH警报(FLASH-20260702-01),警告被盗凭证仍可能被利用的风险。
  • 在高置信度匹配的组织中,包括NVIDIA、AWS、思科、Salesforce、西门子、X Corp和Orange S.A。

2026年最大AI供应链漏洞涉及超过2500家公司

这个数字本身就说明了事件的严重性:在CloudSEK重建的曝光数据集中,超过2500家公司以及434,000个可能被妥协的CI/CD管道出现在其中。这不是一个理论估计,而是一个软件开发生态系统的快照,该生态系统在数周内继续下载和使用被污染的包而毫不知情。

曝露的范围和程度

CloudSEK明确提到潜在曝光,而不是每个组织的确认妥协。这是一个重要的区别:在数据集中列为“高置信度”的公司必须启动私密检查、内部通知和日志监控,但在名单上并不自动等同于成功的漏洞攻击。尽管如此,规模仍然是前所未有的,尤其是针对AI基础设施的攻击。

相关的知名组织

在数据集中高置信度匹配的名称中,包括NVIDIA亚马逊网络服务思科系统Salesforce西门子、**X Corp(Twitter)Orange S.A.**等巨头。涉及的行业多样,从云计算到电信,从制造业到金融,显示了现代开发管道中对像LiteLLM这样的开源工具的广泛依赖。

攻击方法和数据盗窃

此次攻击并未直接针对LiteLLM,而是通过LiteLLM本身信任的安全工具:Trivy扫描器。理解这一细节对于理解为何该事件被定义为供应链攻击而非简单软件漏洞至关重要。

通过LiteLLM PyPI包版本1.82.7和1.82.8的妥协

恶意版本1.82.7和1.82.8在PyPI上发布的曝光窗口非常短,仅根据CloudSEK的重建,持续了40分钟。虽然时间很短,但对于以机器速度安装依赖项的自动构建系统来说,足以在大规模上下载和传播被污染的代码。包内包含一个.pth文件,在启动Python解释器时执行;甚至不需要显式导入LiteLLM:仅安装就会激活有效载荷,从而绕过常见的安全保护。

通过LiteLLM的CI管道中的Trivy进行初步妥协

这一切的根源是一个被妥协的自动化令牌,虽然进行了轮换但未完全撤销,这留下了大约20天的窗口期,攻击者可以在Trivy扫描器的发布版本标签上强制进行恶意更新。LiteLLM的CI管道在未通过apt包管理器固定其版本的情况下安装了Trivy,因此被妥协的扫描器自动流入构建中,进而生成并发布了被污染的版本1.82.7和1.82.8。一个未撤销的令牌,三种工具:这就是将一个孤立漏洞转变为生态系统范围曝光的机制。

被盗凭证的类型及其影响

被盗数据的列表广泛且令人担忧:云密钥、代码库令牌、SSH密钥、Kubernetes秘密、包发布凭证、环境变量和AI提供商密钥。在被妥协的CI运行器上,Team PCP组的窃取者获得了根权限,并系统性地收集了AWS、GCP和Azure凭证、Kubernetes令牌和.env文件,包括GitHub Actions通常尝试掩盖的信息。对于以AI为导向的构建,收获还包括语言模型的API密钥和网关配置,这意味着访问组织整个AI堆栈的密钥。

这就是漏洞不再是孤立的技术问题,而成为系统性风险的地方:被盗凭证允许访问云账户、源控制系统、SaaS平台和AI提供商,为企业基础设施内的横向移动铺平道路,远远超出最初受影响包的名称可能暗示的范围。

持续风险和安全建议

从PyPI中移除恶意包并不能关闭事件。如果不进行轮换且后续活动未经过彻底调查,被复制的凭证仍然可以使用数周或数月。

FBI FLASH警报及恶意使用风险

确认威胁仍然活跃的是FBI于2026年7月发布的FLASH警报(FLASH-20260702-01),警告与该活动相关的行为者可能会在原始入侵后很久仍然利用收集到的凭证。这意味着新的供应链攻击仍然是一个真实的可能性,而不是一个归档的风险。

凭证轮换和调查优先级

仅仅轮换LiteLLM密钥或模型提供商的密钥是不够的。任何被受影响进程可读的凭证,无论是在内存中、注入作业中、保存在磁盘上,还是通过实例的元数据服务可检索的,都必须被视为潜在暴露,直到得到验证。这是一个不舒服但必要的原则:缺乏明显的恶意活动信号并不证明凭证未被复制,而对于影响生产的访问,预防性轮换的成本几乎总是低于后期控制的成本。

通过CloudSEK AIvigil监控AI基础设施的重要性

为了应对这种情况,CloudSEK开发了AIvigil,这是一个针对AI攻击面设计的监控平台,旨在持续发现、监控和保护暴露的AI基础设施、MCP服务器、被盗的AI凭证、向量数据库、代理工作流以及所谓的影子AI,即未在公司官方清单中列出的AI应用程序。该系统将网络威胁情报与AI曝光监控相结合,将外部信号与资产、凭证、软件依赖关系和真正面临风险的业务系统联系起来。

LiteLLM事件表明,超越单一事件的事情:AI基础设施正成为进行供应链攻击的高价值战略目标。网关、自主代理、向量数据库和MCP服务器正成为现代数字操作的中心,就像铁路站在许多贸易路线汇聚于一个点时成为战略目标一样。妥协一个单一的AI检查点,如本案例所示,可以暴露出比受影响包名称可能暗示的更广泛的身份和系统。

常见问题

在与LiteLLM相关的AI供应链漏洞中,有多少家公司可能受到影响?

根据CloudSEK重建的曝光数据集,超过2500家公司可能受到影响。

在攻击中被盗的凭证类型有哪些?

被盗的凭证包括云密钥、代码库令牌、SSH密钥、Kubernetes秘密、包发布凭证、环境变量和AI提供商密钥。

攻击者是如何妥协LiteLLM包的?

攻击者控制了用于LiteLLM CI管道的Trivy安全扫描器,并向LiteLLM PyPI包的版本1.82.7和1.82.8注入了恶意代码。

对于受漏洞影响的组织,推荐的步骤是什么?

相关组织应广泛轮换所有暴露的凭证,隔离受影响的系统,从干净的源重新构建环境,监控CI/CD管道的运行时行为,并持续监视其AI基础设施。


内容由人工智能和人类编辑审阅协助创建。

-- 价格

--
--
--

本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。

猜你喜欢

Switchboard 暂停 Aptos、Sui、Iota 和 Movement 服务,疑遭入侵

Aptos通过CCTP V2增强USDC接收路径

Aptos通过与Circle的跨链传输协议CCTP V2的集成,增强了原生USDC的接收路径。这一举措是Aptos首次支持USDC。

采访:Aptos CEO谈AI代理、稳定币与机器交易

Aptos的CEO Avery Ching讨论了AI代理、区块链支付、稳定币、安全性以及自主交易的未来。

人工智能与加密货币:查尔斯·霍斯金森警告行业面临新威胁

人工智能与加密货币的结合愈发紧密,但随着新机遇的出现,市场也面临新的风险。Cardano创始人查尔斯·霍斯金森表示,人工智能可能会显著增强对软件、钱包、桥梁及整个数字资产基础设施的威胁。查尔斯·霍斯金森描述了他对加密市场未来的看法,讲述了Cardano的计划,并特别强调:行业尚未准备好应对人工智能工具发展的速度,包括对ChatGPT等解决方案的广泛关注。

[SCAN 2026 决赛采访] ④1nf1n1ty: 200次以上CTF锤炼出的扎实经验

全球首个数字资产追踪比赛“SCAN 2026”决赛将于9月28日上午9点在首尔西大门区的Monaco Space举行。SCAN 2026旨在提升数字资产网络安全和调查能力,由数字资产信息公司DiAsset主办,全球区块链数据平台Chainalysis作为CTF(Capture The Flag)合作伙伴参与。SCAN 2026决赛将有来自预选赛(共416支队伍,754人)中排名前20的队伍参加。

USDG0扩展基于LayerZero的多链流通

USDG0应用LayerZero的跨链技术,扩展美元挂钩稳定币USDG在Hyperliquid、Fluum和Aptos上的多链流通。无需单独的包装代币...
...

最新文章

更多

WEEX 新上架代币

iconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:bd@weex.com