關鍵數字:每月平均安裝量高達 9500 萬次的熱門 AI API 管理工具 LiteLLM,近日驚傳遭到駭客供應鏈投毒攻擊,這不僅讓數千家企業的 AI 架構面臨前所未有的資安風險,更直接衝擊了依賴其服務的 OpenAI、Anthropic 等主流 AI 服務使用者,形同在 AI 基礎建設的心臟地帶埋下惡意程式碼。
📊 數據總覽:AI API 閘道器成高風險目標
這起發生在 AI 基礎建設領域的重大資安事故,根據科技媒體 cyberkendra 於 3 月 24 日發布的報告,揭露了 LiteLLM 作為串聯超過 100 家服務商(包含 OpenAI、Anthropic、Azure 等)API 的核心工具,其普及性與便利性反而使其成為駭客眼中的「肥羊」。資料顯示,攻擊者於 2026 年 3 月 24 日,在 PyPI 官方套件庫中發布了兩個帶有後門的惡意版本 1.82.7 與 1.82.8,導致大量敏感機密資料外洩,資安警報隨即響起。
數據解讀 1:三階段隱蔽攻擊,自動感染無需執行
這次針對 LiteLLM 的供應鏈攻擊,在技術手段上展現了極高的隱蔽性與複雜度。資安分析指出,惡意版本攜帶了精密的三階段攻擊負載:首先是憑證收集器,用來竊取各式敏感資料;接著利用 Kubernetes 橫向移動工具,悄無聲息地在集群節點間滲透;最終則植入偽裝成系統遙測服務的持久後門,確保駭客能長期掌控受害系統。值得注意的是,這些惡意程式碼的執行機制相當狡猾。以 1.82.7 版本為例,惡意程式碼隱藏在 proxy_server.py 檔案中,使用者只要匯入該模組,程式碼便會靜默執行。而 1.82.8 版本更為危險,它利用了 Python 的 .pth 配置檔特性,這意味著只要 Python 解釋器啟動,惡意軟體便會自動觸發,使用者甚至無需手動匯入任何模組或進行互動,整個環境就會被完全感染,防不勝防。
數據解讀 2:核心機密大量外洩,TeamPCP 組織浮上檯面
根據資安公司 Endor Labs 的深入調查,這波攻擊導致的機密外洩範圍極廣,涵蓋了企業營運的命脈。被竊取的資料包括 SSH 金鑰、AWS 與 GCP 雲端憑證、Kubernetes 機密、數位貨幣錢包,甚至連 CI/CD 權杖等核心機密都未能倖免。為了規避流量偵測,駭客更是將所有外傳資料進行 AES-256-CBC 與 RSA-4096 高強度加密,並透過偽造的誤導性網域 models.litellm.cloud 進行回傳,企圖混淆視聽。調查進一步指出,此次攻擊的幕後黑手疑為駭客組織 TeamPCP。該組織本月稍早曾入侵過 Aqua Security 的 Trivy 掃描器,而 LiteLLM 恰巧在其 CI/CD 流水線中使用了已被入侵的 Trivy 工具,這讓 TeamPCP 有機可乘,成功獲取了 LiteLLM 的發布權限,進而推送帶毒版本,顯示出駭客對供應鏈弱點的精準掌握。
趨勢預測:供應鏈安全將是 AI 時代的關鍵戰場
這起 LiteLLM 資安事件無疑是給整個 AI 產業敲響了一記警鐘。隨著 AI 開發對開源工具和第三方服務的依賴日益加深,供應鏈的每一個環節都可能成為潛在的資安破口。從數據來看,駭客組織 TeamPCP 能夠透過攻擊上游的資安工具,進而影響到下游的 AI 基礎設施,這顯示了供應鏈攻擊的複雜性與連鎖反應。未來,企業在追求 AI 應用開發效率的同時,必須將供應鏈安全防護提升到戰略層級,不應過度自信而輕忽潛在風險,否則一旦核心節點被攻破,造成的損失將難以估計。
數據告訴我們什麼?立即應變與強化防護刻不容緩
面對如此嚴峻的資安挑戰,受影響的 LiteLLM 使用者應立即採取行動以挽回損失,這也是數據向我們發出的最直接警示。截至目前,惡意版本已從 PyPI 倉庫撤下,最後一個安全版本確認為 1.82.6。資安專家建議:
- 首先,請在終端機執行命令
pip show litellm | grep Version確認當前版本,並檢查site-packages目錄下是否存在litellm_init.pth檔案。 - 如果確認安裝過惡意版本,必須立即強制更換所有雲端金鑰、SSH 私鑰、資料庫密碼及 Kubernetes 權杖。這一步是止損的關鍵,因為駭客可能已竊取這些憑證。
- 此外,建議使用者將 LiteLLM 降級至 1.82.6 版本,以確保使用環境的安全。
- 針對過去 48 小時內執行過的所有 CI/CD 流水線,務必進行全面的安全審計,確保沒有任何殘留的持久化後門。
這起事件再次提醒開發者與企業,在享受開源工具帶來便利的同時,更要時刻警惕其潛在的資安風險。建議諮詢專業資安團隊,進行全面的風險評估與防護措施。