一句pip install偷光所有密钥:Karpathy称LiteLLM投毒为「软件界最恐怖的事」

据 1M AI News 监测,OpenAI 创始成员 Andrej Karpathy 发帖称 AI 代理开发工具 LiteLLM 遭遇的供应链攻击是「现代软件中基本上最恐怖的事」。LiteLLM 月下载量 9700 万次,v1.82.7 和 v1.82.8 两个中毒版本已从 PyPI 下架。

仅一句 pip install litellm 就足以窃取机器上的 SSH 密钥、AWS/GCP/Azure 云凭证、Kubernetes 配置、git 凭证、环境变量(含所有 API 密钥)、shell 历史记录、加密钱包、SSL 私钥、CI/CD 密钥和数据库密码。恶意代码通过 4096 位 RSA 加密打包数据外传至伪装域名 models.litellm.cloud,还会尝试在 Kubernetes 集群的 kube-system 命名空间中创建特权容器植入持久后门。

更危险的是传染性:任何依赖 LiteLLM 的项目都会连带中招,例如 pip install dspy(依赖 litellm>=1.64.0)同样会触发恶意代码。中毒版本在 PyPI 上仅存活约 1 小时便被发现,原因颇为讽刺:攻击者自己的恶意代码有个 bug,导致内存耗尽崩溃。开发者 Callum McMahon 在 AI 编程工具 Cursor 中使用一个 MCP 插件时,LiteLLM 作为传递依赖被拉入,安装后机器直接崩溃,由此暴露了攻击。Karpathy 评论称:「如果攻击者没有 vibe code 这次攻击,它可能数天甚至数周都不会被发现。」

攻击组织 TeamPCP 于 2 月底利用 LiteLLM 的 CI/CD 管道中 Trivy 漏洞扫描器在 GitHub Actions 中的配置缺陷入侵,窃取了 PyPI 发布令牌,随后绕过 GitHub 直接向 PyPI 上传恶意版本。LiteLLM 维护方 Berri AI CEO Krrish Dholakia 表示已删除所有发布令牌,计划转向基于 JWT 的可信发布机制。PyPA 发布安全通告 PYSEC-2026-2,建议所有安装过受影响版本的用户假设环境中所有凭证已泄露,应立即轮换。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

霍尔莫兹海峡封锁将于今晚生效:特朗普正式下令拦截伊朗船只,油价飙破 102 美元

美国总统特朗普宣布封锁霍尔木兹海峡,并将于4月12日生效,油价应声飙涨。美军将针对前往伊朗的船只进行拦截,但不影响其他波斯湾国家的航运。此举加剧全球能源危机,油价突破100美元,可能影响通胀和央行政策。市场也关注地缘政治风险对风险资产的影响。

鏈新聞abmedia1小时前

特朗普威胁对中国加征50%关税:情报指中国拟向伊朗交付防空武器

美国总统特朗普威胁对中国加征50%关税,因为中国被指准备向伊朗交付防空系统。此事提升了美中之间的紧张关系,特朗普的威胁更多为政治施压,实施需经法律程序。中国则否认军援,呼吁克制。此事件动摇市场,油价上涨,并影响加密货币的前景。

鏈新聞abmedia2小时前

美伊谈判破局!美国封锁海峡、考虑重启空袭,伊朗:准备怀念廉价石油

美伊和平谈判破裂,美国封锁霍姆兹海峡并考虑空袭,导致国际油价突破100美元,比特币跌破71,000美元。专家警告全球面临严峻原油供应冲击,储油即将见底。

CryptoCity2小时前

美国银行家协会批评白宫稳定币报告,称忽视付息稳定币核心风险

美国银行家协会批评白宫经济顾问委员会发布的稳定币报告,认为其分析错误,强调允许稳定币付息会导致地方银行存款外流和信贷收紧,反驳报告所提的禁令影响论。

GateNews2小时前

香港创科局与国家网信办签署合作备忘录,涵盖AI、数据跨境、区块链等领域

Gate News 消息,4 月 13 日,香港特区政府创新科技及工业局宣布与国家网信办签署《关于创新科技发展的合作备忘录》,旨在推动以科技创新赋能数字经济的高质量发展。合作备忘录涵盖人工智能、数据跨境、区块链等重点范畴。该备忘录的目标是深入落实国家"十五五"规划,支持香港建设国际创新科技中心,推动以科技创新为主体的新实体经济发展。

GateNews4小时前

美军宣布在霍尔木兹海峡以东海域实施封锁,所有船舶需授权通行

Gate News 消息,4 月 13 日,一份致船员的通告显示,美军宣布将在霍尔木兹海峡以东的阿拉伯海及阿曼湾实施封锁。根据通告内容,任何未经授权进入或离开封锁区的船只都将遭到拦截、改道和扣押。该封锁措施适用于所有船舶交通,无论悬挂何国旗帜。

GateNews4小时前
评论
0/400
暂无评论