事件经过
CloudSEK 威胁情报于 2026 年 8 月 11 日发布报告,重建了 2026 年 3 月 LiteLLM 供应链攻击的完整受害者泄露数据,揭示该事件 — 最初披露为狭隘的供应链妥协 — 实际上暴露了 2,500 多家公司和大约 434,000 个 CI/CD 管道,使其成为 2026 年确定的最大 AI 基础设施供应链泄露之一。
影响分析
LiteLLM 是广泛采用的开源 AI 网关,用于代理跨数十个 LLM 提供商的呼叫;对其的妥协直接暴露了组织用于访问 OpenAI、Anthropic 和其他提供商的凭据和 API 密钥,加上下游 CI/CD 和云基础设施。此处披露的规模(2,500 多个组织、命名的主要科技公司)是对先前理解的包含事件的物质性升级。
攻击途径
威胁行为者组织 Team PCP 在 2026 年 3 月 破坏了 Trivy 开源漏洞扫描程序供应链,这级联进入 LiteLLM 发布包的妥协;恶意 LiteLLM 版本向任何安装它们的组织分发了信息窃取有效载荷,收获云凭据、LLM 提供商 API 密钥、源代码存储库访问和 Kubernetes 环境秘密。
受影响系统
LiteLLM(开源 AI 网关/代理)版本 1.82.7 和 1.82.8,作为 Trivy/Aqua Security 供应链泄露的下游后果而被妥协
缓解措施
安装了 LiteLLM 1.82.7 或 1.82.8 的组织必须轮换所有暴露的凭据(云、LLM 提供商密钥、CI/CD 秘密) — 根据 CloudSEK 指导,仅删除包是不够的;咨询 LiteLLM 的官方事件公告。