AI供應鏈違規:2,500家公司面臨風險

By: cryptonomist.ch|2026/08/11 10:41:41

在公共資料庫上線上花費四十分鐘,就能將一個軟體庫轉變為全球的特洛伊木馬。這是CloudSEK針對有史以來最大的AI供應鏈違規進行調查後得出的結論,根據報告,這次攻擊可能使超過2,500家公司和434,000條CI/CD管道暴露於風險之中。這次攻擊是由一個名為Team PCP的威脅行為者集團於2026年3月發動的,針對的是LiteLLM,一個廣泛使用的語言模型基礎設施管理工具,並留下了一系列被盜的憑證,幾個月後仍然是一個活躍的威脅。

摘要

  • 主要要點
  • 2026年最大的AI供應鏈違規涉及超過2,500家公司
    • 暴露的範圍和程度
    • 涉及的重要組織
  • 攻擊方式和數據盜竊
    • 通過LiteLLM的PyPI版本1.82.7和1.82.8進行的妥協
    • 通過Trivy在LiteLLM的CI管道中的初步妥協
    • 被盜憑證的類型及其影響
  • 持續風險和安全建議
    • FBI FLASH警報和惡意使用風險
    • 憑證輪換和調查優先級
    • 使用CloudSEK AIvigil監控AI基礎設施的重要性
  • 常見問題
    • 在與LiteLLM相關的AI供應鏈違規中,有多少家公司可能受到影響?
    • 在攻擊中被盜的憑證類型是什麼?
    • 攻擊者是如何妥協LiteLLM的包的?
    • 對於受到違規影響的組織,建議的步驟是什麼?

主要要點


  • 根據CloudSEK重建的數據集,超過2,500家公司434,000條CI/CD管道可能受到影響。
  • 攻擊經過LiteLLM的PyPI包版本1.82.7和1.82.8,這些包在線上存在約40分鐘。
  • 被盜的數據包括雲金鑰、儲存庫令牌、SSH金鑰、Kubernetes秘密和AI提供者金鑰。
  • FBI發佈了FLASH警報(FLASH-20260702-01),警告被盜憑證仍可能被利用。
  • 在高信心匹配的組織中,包括NVIDIA、AWS、Cisco、Salesforce、Siemens、X Corp和Orange S.A。

2026年最大的AI供應鏈違規涉及超過2,500家公司


這個數字本身就講述了事件的嚴重性:超過2,500家公司出現在CloudSEK重建的暴露數據集中,還有434,000條可能受到影響的CI/CD管道。這不是一個理論估計,而是對一個開發生態系統的快照,這個生態系統在數周內不知情地持續下載和使用被污染的包。

暴露的範圍和程度


CloudSEK明確表示這是潛在的暴露,而不是每個組織的確認妥協。這是一個重要的區別:在“高信心”數據集中出現的公司必須啟動私下檢查、內部通知和日誌檢查,但出現在列表中並不自動等同於成功的違規。儘管如此,這次攻擊的規模對於以AI基礎設施為中心的攻擊來說仍然是前所未有的。

涉及的重要組織


在數據集中,與高信心匹配的名稱包括NVIDIAAmazon Web ServicesCisco SystemsSalesforceSiemensX Corp (Twitter)Orange S.A.。涉及的行業多樣性,從雲端到電信,從製造業到金融,顯示出現代開發流程中對像LiteLLM這樣的開源工具的依賴是多麼廣泛。

攻擊模式與數據竊取

這次攻擊並未直接針對LiteLLM,而是通過LiteLLM所信任的一個安全工具:Trivy掃描器。理解這一細節對於理解為何這一事件被定義為供應鏈攻擊而非簡單的軟件錯誤至關重要。

通過LiteLLM PyPI版本1.82.7和1.82.8的包的妥協

惡意版本1.82.7和1.82.8在PyPI上發布的曝光窗口非常短,根據CloudSEK的重建,僅有40分鐘。這段時間雖然短暫,但足以讓自動化構建系統以機器速度安裝依賴,並大規模下載和傳播被污染的代碼。包內包含一個.pth文件,該文件在Python解釋器啟動時執行,甚至不需要明確導入LiteLLM:只需安裝即可激活有效載荷,從而繞過常見的安全保護。

通過Trivy在LiteLLM CI管道中的初步妥協

一切的根源是一個被妥協的自動化令牌,雖然已經旋轉但未完全撤銷,這使得攻擊者在大約20天的時間窗口內能夠強制對Trivy掃描器發布的版本標籤進行惡意更新。LiteLLM的CI管道在安裝Trivy時並未通過系統包管理器apt固定其版本,因此被妥協的掃描器自動流入構建中,進而生成並發布了被污染的1.82.7和1.82.8版本。僅僅一個未撤銷的令牌,三個工具的距離:這就是將一個孤立漏洞轉變為整個生態系統級別曝光的機制。

被竊取的憑證類型及其影響

被竊取的數據列表廣泛且令人擔憂:雲密鑰、倉庫令牌、SSH密鑰、Kubernetes密鑰、包發布憑證、環境變量和AI提供者密鑰。在被妥協的CI運行器上,Team PCP小組的竊取者獲得了root權限,系統性地收集了AWS、GCP和Azure的憑證、Kubernetes令牌和.env文件,包括GitHub Actions通常試圖掩蓋的信息。對於面向AI的構建,戰利品還包括語言模型的API密鑰和網關配置,即組織整個AI堆棧的訪問密鑰。

這就是違規行為不再僅僅是技術問題,而成為系統性風險的地方:被竊取的憑證使得訪問雲帳戶、源代碼控制系統、SaaS平台和人工智能提供者成為可能,為企業基礎設施內的橫向移動鋪平了道路,遠超過最初受到影響的包。

當前風險與安全建議

惡意套件從 PyPI 移除並未結束事件。若未進行密碼更換,且後續活動未經深入調查,複製的憑證仍可使用數週或數月。

FBI FLASH 警報及惡意使用風險 {#Allerta_FBI_FLASH_e_rischi_di_utilizzo_malevolo}

確認威脅仍然活躍的是 2026 年 7 月的 FBI FLASH 警報 (FLASH-20260702-01),該警報警告與該活動相關的行為者將在原始入侵後很長一段時間內利用收集到的憑證。這意味著供應鏈的新攻擊仍然是一個具體的可能性,而不是已被歸檔的風險。

憑證輪換及調查優先級 {#Rotazione_delle_credenziali_e_priorita_nelle_indagini}

僅僅輪換 LiteLLM 或模型提供者的密鑰是不夠的。任何可被相關過程讀取的憑證,無論是在記憶體中、注入作業中、保存在磁碟上或可通過實例的元數據服務檢索的,都必須被視為潛在暴露,直到得到驗證。這是一個不舒服但必要的原則:缺乏明顯的惡意活動信號並不證明憑證未被複製,對於影響生產的訪問,預防性輪換的成本幾乎總是低於延遲控制的成本。

監控 AI 基礎設施的重要性與 CloudSEK AIvigil {#Importanza_di_monitorare_linfrastruttura_AI_con_CloudSEK_AIvigil}

正是為了應對這類情境,CloudSEK 開發了 AIvigil,這是一個 AI 攻擊面監控平台,旨在持續發現、監控和保護暴露的 AI 基礎設施、MCP 伺服器、被盜的 AI 憑證、向量數據庫、代理工作流以及所謂的影子 AI,即未在企業官方清單中登記的 AI 應用。該系統將網絡威脅情報與 AI 暴露監控相結合,將外部信號連接到資產、憑證、軟件依賴和實際面臨風險的企業系統。

LiteLLM 事件顯示出超越單一事件的問題:AI 基礎設施正轉變為進行 供應鏈攻擊 的高價值戰略目標。網關、自主代理、向量數據庫和 MCP 伺服器正成為現代數位操作的樞紐,就像鐵路車站在許多商業路線匯聚於一點時成為戰略目標一樣。正如本案例所示,妥協單一的 AI 控制點可能會暴露出比受影響套件名稱所暗示的更廣泛的身份和系統。

FAQ {#FAQ}

在與 LiteLLM 相關的 AI 鏈違規中,有多少家公司可能受到影響? {#Quante_aziende_sono_state_potenzialmente_esposte_nella_violazione_della_catena_AI_legata_a_LiteLLM}

根據 CloudSEK 重建的暴露數據集,超過 2,500 家公司可能受到影響。

在攻擊中被竊取了什麼類型的憑證? {#Che_tipo_di_credenziali_sono_state_sottratte_durante_lattacco}

被盜的憑證包括雲密鑰、倉庫令牌、SSH 密鑰、Kubernetes 秘密、套件發布憑證、環境變數和 AI 提供者的密鑰。

攻擊者是如何妥協 LiteLLM 套件的? {#In_che_modo_gli_attaccanti_hanno_compromesso_i_pacchetti_LiteLLM}

攻擊者控制了在 LiteLLM CI 管道中使用的安全掃描器 Trivy,並在 LiteLLM 的 PyPI 套件版本 1.82.7 和 1.82.8 中插入了惡意代碼。

遭受違規的組織應採取哪些建議步驟? {#Quali_sono_i_passaggi_consigliati_per_le_organizzazioni_colpite_dalla_violazione}

受影響的組織應廣泛更換所有暴露的憑證,隔離受影響的系統,從乾淨的來源重建環境,監控CI/CD管道的運行時行為,並持續監視自己的AI基礎設施。


內容由人工智慧協助創建並經過人工編輯審核。

-- 價格

--
--
--

本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

猜你喜歡

Switchboard 暫停 Aptos、Sui、Iota 和 Movement 服務,疑遭入侵

Aptos 強化 USDC 接收路徑,整合 CCTP V2

Aptos(APT)透過整合 Circle 的跨鏈傳輸協議 CCTP V2,強化了原生 USDC 的接收路徑。此次措施是 Aptos 首次支持 USDC...

訪談:Aptos CEO 談 AI 代理、穩定幣與機器商務

Aptos CEO Avery Ching 討論了 AI 代理、區塊鏈支付、穩定幣、安全性以及自主商務的未來。

人工智慧與加密貨幣:查爾斯·霍斯金森警告產業面臨新威脅

人工智慧與加密貨幣的結合越來越緊密,但隨著新機會的出現,市場也面臨新的風險。根據Cardano創始人查爾斯·霍斯金森的說法,人工智慧可能會大幅加強對軟體、錢包、橋接和整個數位資產基礎設施的威脅。查爾斯·霍斯金森描述了他對未來加密市場的看法,談到了Cardano的計畫,並特別強調:產業尚未準備好面對人工智慧工具發展的速度,包括對像ChatGPT這樣的解決方案的廣泛關注。

[SCAN 2026 決賽訪談] ④1nf1n1ty: 200次以上 CTF 鍛鍊出的堅實經驗

全球首個數位資產追蹤賽事「SCAN 2026」決賽將於9月28日上午9時在首爾瑞草區的摩納哥空間舉行。SCAN 2026旨在提升數位資產的網路安全與調查能力,由數位資產資訊公司DiAsset主辦,全球區塊鏈數據平台Chainalysis作為CTF(Capture The Flag)合作夥伴參與。SCAN 2026決賽將有來自預賽(共416隊,754人)中的前20隊參加。

Aptos 基金會成為 Legal Context Protocol 創始貢獻方

ChainCatcher 消息,Aptos Foundation 宣布成為 Legal Context Protocol(LCP)的創始貢獻方之一。LCP 由 ADR 發起,並聯合 Google、Circle 等機構推出,旨在為 AI Agent 自主交易場景提供可驗證的法律條款、用戶授權及爭議解決標準,以提升 AI 代理經濟中的合規性與可執行性。
...

最新文章

2026/05/05

Coinbase強調Algorand、Aptos應對量子威脅的努力

Coinbase量子諮詢委員會指出,雖然量子計算目前尚未構成威脅,但有一些區塊鏈可能比其他區塊鏈更易受攻擊。 Algorand和Aptos被認為在應對未來的量子計算威脅方面更具準備。 Algorand已進行首次量子抗性交易並具備相關加密工具,但仍有安全隱患。 Aptos用戶通過更新認證密鑰即可提高安全性,無需新建帳戶。 其他PoS區塊鏈,如以太坊和Solana,被評估為更容易受到量子計算威脅。 WEEX Crypto News,2026 量子計算對區塊鏈的潛在威脅 量子計算是一項正快速發展的技術,它可能會突破目前區塊鏈所依賴的加密技術。Coinbase的研究指出,未來出現的強大量子計算機可能會打開區塊鏈的防護,危及加密資產的安全。這使得各大區塊鏈不得不考慮如何防範潛在的量子攻擊。 Algorand和Aptos的準備工作 Algorand和Aptos在量子威脅的準備工作中顯得領先。Algorand擁有完整的量子安全計劃,它不僅完成了首次量子抗性交易,還在交易和執行層面啟用了量子安全加密。儘管如此,它的區塊提案和委員會投票機制仍需繼續加強。 Aptos則在用戶安全性上提供了靈活性。根據Coinbase的報告,Aptos允許用戶通過簽署交易來更新至量子安全的公鑰,無需搬移資產或新建帳戶,這降低了用戶在轉換過程中的風險。 其他PoS區塊鏈的風險 Coinbase警告,其他一些例如以太坊和Solana的PoS區塊鏈,由於其使用的簽名方案,可能在量子威脅面前更為脆弱。然而,這些區塊鏈已有所行動。Solana開發了一種新的簽名方案,允許用戶將其代幣轉移至新的安全地址。以太坊也提出了應對計劃,將其簽名方案升級為量子抗性。 應對量子易受攻擊的資產 報告建議,為了應對量子易受攻擊的加密資產,區塊鏈可能需要通知其用戶轉移至量子安全錢包。這樣可以確保用戶資產不會遭受潛在量子攻擊的損失。儘管如此,量子計算能夠威脅到加密技術的計算機尚未出現,這樣的設備距離面世至少還需要十年。 FAQ…

更多

WEEX 新上架代幣

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com