全球每月下載量高達 9,700 萬次的開源大型語言模型介面 LiteLLM,近日證實遭遇嚴重的供應鏈攻擊。由於惡意程式碼被植入其元件檔案,導致 LiteLLM v1.82.7 與 v1.82.8 這兩個版本已從 PyPI(Python Package Index)緊急下架。這起事件凸顯了開源生態系中 CI/CD 流程的潛在漏洞,並對廣大用戶的憑證安全構成即時威脅。
開源專案遭遇惡意入侵始末
這起針對 LiteLLM 的攻擊,源頭指向專案 CI/CD(持續整合/持續部署)管道中使用的漏洞掃描工具 Trivy。根據維護 LiteLLM 的 Berri AI 執行長 Krrish Dholakia 的說法,駭客似乎利用了 Trivy 在 GitHub Actions 環境中的設定錯誤,成功竊取了一個具備高權限的存取憑證,進而操控整個 CI/CD 流程。此惡意行動可追溯至 2026 年 2 月下旬,攻擊者透過修改與 trivy-action(GitHub Action 腳本)相關的版本標籤,將惡意程式碼注入組織原本正在執行的工作流程中。
由於許多 CI/CD 管道慣於依賴版本標籤而非固定提交點,攻擊者得以在底層程式碼已被竄改的情況下,讓惡意版本持續執行且毫無異常跡象。具體而言,駭客團隊 TeamPCP 在 2026 年 3 月 19 日發布了 Trivy 的惡意版本 v0.69.4,隨後在 3 月 22 日又以 DockerHub 映像檔的形式發布了惡意版本 v0.69.5 與 v0.69.6。這些惡意版本最終被用於推送新的 LiteLLM 程式碼,導致其 PyPI 發布憑證遭竊。
攻擊手法解析:利用 CI/CD 流程植入惡意程式
這次攻擊的精妙之處,在於駭客並非簡單地直接上傳惡意版本,而是透過精準地操縱 CI/CD 流程中的版本標籤。這種手法讓惡意程式碼能夠隱蔽地融入正常的工作流程,使得許多仰賴自動化部署的專案難以察覺異常。LiteLLM 的 PYPI_PUBLISH 憑證正是在此過程中被傳送到遭入侵的 Trivy 環境,最終落入攻擊者手中。
「攻擊者透過修改與 trivy-action(GitHub Action 腳本)相關的版本標籤,將惡意程式碼注入組織原本正在執行的工作流程中。由於許多 CI/CD 管道依賴版本標籤,而非固定提交,因此這些流程在底層程式碼已被更動的情況下,持續執行且毫無異常跡象。」Aqua Security 團隊對此資安事件表示。
這起事件不僅突顯了 CI/CD 供應鏈安全的重要性,也提醒所有開源專案維護者,需對第三方工具的整合及其權限管理保持高度警惕。
資安警訊與應變措施
面對此次憑證外洩的危機,Berri AI 執行長 Krrish Dholakia 已採取緊急措施,包括刪除所有 PyPI 發布憑證,並強調帳戶本身已啟用雙重驗證,問題核心在於憑證本身被竊。他們目前正積極檢視帳戶安全性,並考慮進一步強化防護機制,例如導入 JWT 憑證的可信發布機制,或轉換至不同的 PyPI 帳戶,以避免類似事件再次發生。
Python Packaging Authority(PyPA)也針對 LiteLLM 事件發出嚴正的安全公告,呼籲所有曾安裝並執行受影響 LiteLLM 版本的用戶,應立即採取行動:
- 假設所有可取得的憑證已遭洩露:包括 SSH 金鑰、AWS/GCP/Azure 憑證、Kubernetes 配置、Git 憑證、環境變數(所有 API 金鑰)、Shell 歷史紀錄、加密貨幣錢包、SSL 私鑰、CI/CD 密鑰、資料庫存取憑證等。
- 立即進行憑證撤銷或輪替處理:這是防堵潛在惡意活動擴散的關鍵步驟。
- 審查系統日誌:檢查是否有異常的外部連線或操作行為。
此事件也引起了業界高度關注,OpenAI 共同創辦人 Andrej Karpathy 更在 2026 年 3 月 24 日於社群媒體上指出,僅需簡單的 pip install litellm 指令,便足以導致上述憑證外洩,警示其潛在危害之廣泛。
展望與影響:開源供應鏈安全的深遠挑戰
LiteLLM 供應鏈攻擊事件無疑為全球開源社群敲響了警鐘。它揭示了現代軟體開發流程中,CI/CD 管道作為供應鏈關鍵環節的脆弱性。隨著大型語言模型與開源工具的普及,這類攻擊的影響範圍只會越來越大。未來,各專案團隊必須更加重視第三方工具的整合安全性、憑證管理策略,以及對自動化流程的持續監控,才能有效抵禦日益複雜的供應鏈攻擊,確保數位基礎設施的穩定與可靠。