事件總覽:從 2026 年 2 月下旬起,大型語言模型開源介面 LiteLLM 捲入一場複雜的供應鏈攻擊,因其 CI/CD 流程中使用的 Trivy 工具遭駭,導致高權限憑證外洩,最終使 LiteLLM 的惡意版本被推送到 PyPI,引發業界高度關注。
📅 2026年2月下旬:攻擊序幕拉開
這起令人憂心的資安事件,其源頭可追溯至 2026 年 2 月下旬。根據資安公司 Aqua Security 團隊的調查,攻擊者利用了漏洞掃描工具 Trivy 在 GitHub Actions 環境中的設定錯誤。你可能會想,這有什麼關係?其實,許多專案都將 Trivy 整合進 CI/CD(持續整合/持續部署)流程中,作為重要的安全機制。然而,這次的設定錯誤,卻成為了攻擊者入侵的破口,讓他們成功竊取了一個具有高權限的存取憑證,從而得以操控整個 CI/CD 流程,為後續的惡意行動鋪路。
📅 2026年3月:惡意版本蔓延
2026年3月19日:Trivy 遭破壞
攻擊者利用先前竊取的憑證,於 3 月 19 日發布了 Trivy 的惡意版本 v0.69.4。這個名為「TeamPCP」的攻擊團隊,手法不僅止於此。Aqua Security 團隊指出,攻擊者還修改了與 trivy-action(GitHub Action 腳本)相關的版本標籤,將惡意程式碼注入了許多組織正在執行的工作流程中。由於許多 CI/CD 管道往往依賴版本標籤而非固定提交,這導致這些受影響的流程在底層程式碼已被竄改的情況下,仍持續執行且毫無異常跡象,這實在是防不勝防。
2026年3月22日:DockerHub 映像受害
隨後,在 3 月 22 日,攻擊者進一步將惡意版本 v0.69.5 與 v0.69.6 以 DockerHub 映像的形式發布,顯示其攻擊範圍與影響力正不斷擴大。這無疑是對整個軟體供應鏈安全的一次重大挑戰。
2026年3月24日:LiteLLM 惡意版本現蹤與業界警示
身為每月下載量高達 9,700 萬次的開源介面,LiteLLM 自然也成了這場供應鏈攻擊的受害者。其維護者 Berri AI 的執行長 Krrish Dholakia 證實,LiteLLM 的 PYPI_PUBLISH 憑證在傳送到 Trivy 的過程中遭攻擊者取得,並被用來推送新的 LiteLLM 程式碼。這直接導致了 LiteLLM v1.82.7 與 LiteLLM v1.82.8 這兩個版本被植入竊取憑證的惡意程式碼,隨後被 PyPI(Python Package Index)緊急下架。OpenAI 共同創辦人 Andrej Karpathy 也在 3 月 24 日透過社群媒體發文關注此事件,警示這次攻擊的嚴重性,足以竊取包括 SSH 金鑰、AWS/GCP/Azure 憑證、Kubernetes 配置、Git 憑證,乃至於加密貨幣錢包等敏感資訊,可見其危害之廣。
至今影響與未來展望
針對這次事件,Python Packaging Authority(PyPA)已經發出安全公告,強烈建議任何曾安裝並執行 LiteLLM 專案的使用者,都應假設其環境中所有可取得的憑證可能已遭洩露,務必立即進行撤銷或輪替處理。這是一個嚴峻的提醒,說明了在高度互聯的開源生態系中,任何一個環節的漏洞都可能引發連鎖效應。
Berri AI 執行長 Krrish Dholakia 也表示,他們已刪除所有 PyPI 發布憑證,並強調帳戶本身有啟用雙重驗證,問題確實出在憑證管理環節。目前團隊正積極檢視帳戶安全性,並考慮多種強化措施,例如導入 JWT 憑證的可信發布機制,或是改用不同的 PyPI 帳戶。這起 LiteLLM 供應鏈攻擊,無疑為所有依賴開源工具的開發者敲響了警鐘,促使業界更深入思考 CI/CD 流程與第三方工具整合的資安風險,並加速推動更為穩固的安全防禦策略。