安全公司 CloudSEK8 月 12 日发布研究,重建了 LiteLLM 这款广泛使用的 LLM 网关库在 3 月遭受入侵后的影响范围。其估算结果是:约 434,000 条 CI/CD 流水线,涉及 2500 多家机构

四十分钟

恶意版本 1.82.7 和 1.82.83 月 24 日 10:39 UTC 起在 PyPI 上线,持续约 40 分钟;不过 CloudSEK 建议,将当天 16:00 UTC 之前的任何安装都视为可疑。该漏洞编号为 CVE-2026-33634,并于 3 月 26 日被列入 CISA 已知被利用漏洞目录。

值得理解的机制

1.82.8 版本投放了一个名为 litellm_init.pth 的文件。具有该扩展名的文件会在 Python 解释器启动时执行——因此,只要环境中有任何 Python 进程运行,载荷就会执行,而不论是否真正导入过 LiteLLM。采集到的材料在传输过程中被加密并发送至 models.litellm[.]cloud

三层深入

这条攻击链始于对 Aqua Security 的 Trivy 扫描器的入侵。LiteLLM 自身的 CI 流水线会自动安装被攻陷的 Trivy,随后该工具又污染了 LiteLLM 的发布版本。CloudSEK 的总结是:“Trivy,然后是构建系统,然后是 LiteLLM 发布:一个未撤销的令牌,三层深入。” 这一活动被归因于 TeamPCP,Google 将其追踪为 UNC6780

可能触及的内容

AWS、GCP 和 Azure 的云密钥,SSH 密钥,Kubernetes 令牌,数据库密码,LLM 提供商 API 密钥,CI/CD 部署机密以及包发布凭证。Nvidia、Cisco、Samsung、Siemens、FedEx 和 Volkswagen 位列被映射出的机构之中。

这项研究并不意味着什么

这起入侵本身已经是五个月前的事;此次新闻在于重建结果。CloudSEK 明确表示,这些数字描述的是 重建出的潜在暴露面,并不能证明任何点名公司确实遭到入侵,或每一份凭证都被窃取。这也是一份与一个引流用暴露检查器一同发布的厂商研究,数据集没有经过独立复核。