何が起きたか
CloudSEK Threat Intelligence は 2026-08-11 に、2026 年 3 月の LiteLLM サプライチェーン攻撃からの完全な被害者公開データを再構築するレポートを公開し、元々狭いサプライチェーン侵害として開示されていたインシデントが実際には 2,500 社以上および約 434,000 の CI/CD パイプラインを公開していたことが判明しました。これは 2026 年に特定された最大規模の AI インフラストラクチャサプライチェーン侵害の 1 つです。
なぜ重要か
LiteLLM は、数十の LLM プロバイダーにわたるコールをプロキシするために使用される広く採用されたオープンソースの AI ゲートウェイです。これが侵害されると、組織が OpenAI、Anthropic、およびその他のプロバイダーへのアクセスに使用する認証情報と API キー、および下流の CI/CD とクラウドインフラストラクチャが直接公開されます。ここで開示されたスケール(2,500 社以上、主要なテック企業が名前が挙がっている)は、以前は封じ込められたインシデントとして理解されていたものの実質的なエスカレーションです。
攻撃経路
脅威アクター集団 Team PCP は 2026 年 3 月に Trivy オープンソース脆弱性スキャナーのサプライチェーンを侵害し、LiteLLM の公開パッケージの侵害へとカスケードしました。悪意のある LiteLLM バージョンは情報盗難ペイロードを配布し、それをインストールした任意の組織に対して、クラウド認証情報、LLM プロバイダー API キー、ソースコードリポジトリアクセス、および Kubernetes 環境シークレットを収集しました。
影響を受けるシステム
LiteLLM (オープンソース AI ゲートウェイ/プロキシ) バージョン 1.82.7 および 1.82.8、Trivy/Aqua Security サプライチェーン侵害の下流の結果として侵害された
緩和策
LiteLLM 1.82.7 または 1.82.8 をインストールした組織は、すべての公開された認証情報(クラウド、LLM プロバイダーキー、CI/CD シークレット)をローテーションする必要があります。CloudSEK ガイダンスに従うとパッケージ削除だけでは不十分です。LiteLLM の公式インシデントアドバイザリーを参照してください。