Kerentanan  ·  2026-04-12

Serangan Rantai Pasokan LiteLLM Mengompromikan 500K+ Mesin melalui Keracunan PyPI

KerentananHigh dampak
Kelompok peretasan TeamPCP menanamkan malware pencuri kredensial di dalam LiteLLM, pustaka gateway AI sumber terbuka yang banyak digunakan dan diunduh jutaan kali setiap hari. Kelompok yang sama juga meracuni paket Axios, KICS, dan Telnyx. Mercor (startup AI senilai $10M) dikonfirmasi sebagai korban dengan 4TB data yang diklaim oleh Lapsus$.
Kode berbahaya yang disuntikkan ke paket PyPI LiteLLM memanen kredensial dari instalasi hilir. Diperkirakan 500.000 mesin dikompromikan, dengan lebih dari 1.000 lingkungan SaaS yang dikonfirmasi terkena dampak oleh Mandiant.
Sistem apa pun yang menjalankan versi LiteLLM yang dikompromikan. Pelanggan hilir termasuk Anthropic, OpenAI, Meta, dan ribuan perusahaan yang menggunakan LiteLLM sebagai proxy perutean model AI.
Verifikasi integritas paket LiteLLM terhadap hash yang diketahui baik. Rotasi semua kredensial pada sistem yang memasang LiteLLM dalam jangka waktu yang terkena dampak. Audit untuk indikator kompromi yang diidentifikasi oleh Mandiant. Sematkan dependensi dan aktifkan verifikasi penandatanganan paket.
Sumber
TechCrunch - Mercor Cyberattack LiteLLM CompromiseThe Register - Mercor Supply Chain AttackFortune - Mercor AI Startup Security IncidentSecurity Boulevard - AI Supply Chain is API Supply Chain
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →