AI 開源工具 LiteLLM 驚爆供應鏈投毒:每月 9500 萬次安裝用戶面臨資安浩劫

一個數字震驚了整個 AI 基礎建設領域:每月高達 9500 萬次安裝量的熱門 AI API 管理工具 LiteLLM,近日傳出遭到駭客集團的「供應鏈投毒」攻擊。這起發生在 2026 年 3 月 24 日的重大資安事故,不僅將惡意程式碼植入官方套件庫,更讓全球數千家仰賴此工具串接 OpenAI、Anthropic 等百家 AI 服務的企業,其核心 AI 架構與機敏資料暴露於前所未有的風險之中。

表象:AI 開源利器淪為駭客肥羊

LiteLLM,作為一款極受歡迎的開源 AI API 閘道器,其設計初衷是為了簡化開發者調用多元 AI 服務商 API 的流程。透過統一的介面,開發者能夠輕鬆整合包括 OpenAI、Anthropic 乃至 Azure 在內,超過百家服務商的 AI 功能,大幅提升開發效率。然而,正是這份便利性與其在 AI 生態系中的樞紐地位,讓 LiteLLM 在駭客眼中,成為一隻掌握各類資源「金鑰」的肥羊。

根據科技媒體 cyberkendra 於 2026 年 3 月 24 日發布的報告,這起攻擊的精準性與廣度令人咋舌。當企業紛紛擁抱 AI 轉型,並將核心業務流程與開源工具緊密結合時,潛藏在供應鏈中的資安破口,無疑是對業界投下的一顆震撼彈。

真相:三階段隱蔽攻擊,自動感染無所遁形

此次針對 LiteLLM 的攻擊,其技術手段展現出極高的隱蔽性與惡意性。駭客於 2026 年 3 月 24 日,在 Python 的官方套件倉庫 PyPI 上發布了兩個帶有後門的惡意版本:1.82.7 與 1.82.8。這兩個版本攜帶了設計精巧的三階段攻擊負載,宛如一場精心策劃的數位入侵戰。

攻擊的第一階段是透過憑證收集器竊取受害者的敏感資料;隨後,利用 Kubernetes 橫向移動工具在集群節點間進行滲透,逐步擴大控制範圍;最終,植入偽裝成系統遙測服務的持久後門,確保駭客能夠長期掌控受感染的系統。更令人不安的是,1.82.8 版本利用了 Python 的 .pth 配置文件特性,這意味著惡意軟體會在任何 Python 調用時自動觸發,使用者甚至無需手動匯入任何模組或進行互動,整個執行環境便會被完全感染。這種「無需執行,自動感染」的特性,讓防禦變得更加困難。

資安專家警告,這類利用 Python 環境特性進行自動感染的攻擊手法,其隱蔽性極高,往往在受害者毫無察覺的情況下完成入侵,對軟體供應鏈安全構成嚴峻挑戰。

各方角力:駭客組織 TeamPCP 浮出水面

這場資安風暴的幕後黑手,經資安公司 Endor Labs 調查,指向了活躍的駭客組織 TeamPCP。該組織本月稍早曾入侵過 Aqua Security 的 Trivy 掃描器,而 LiteLLM 恰巧在其自身的 CI/CD 流水線中使用了這款已被入侵的 Trivy 工具。這條關鍵的供應鏈漏洞,成為 TeamPCP 獲取 LiteLLM 發布權限的跳板,使其得以成功推送帶毒版本。

為了避免流量偵測,駭客在資料外傳上煞費苦心。所有竊取的資料都經過 AES-256-CBC 與 RSA-4096 高強度加密,並透過偽造的誤導性網域 models.litellm.cloud 進行回傳,企圖魚目混珠。被竊取的資料範圍極廣,涵蓋了 SSH 金鑰、AWS 與 GCP 雲端憑證、Kubernetes 機密、數位貨幣錢包以及 CI/CD 權杖等企業最核心的機密資訊,對受害企業的營運安全構成毀滅性打擊。

深層影響:企業核心機密外洩,資安防線全面潰堤

這起 LiteLLM 供應鏈投毒事件,對受影響的數千家企業造成了深遠的負面影響。由於攻擊者成功竊取了大量的雲端憑證與系統權杖,意味著他們可能已經取得了企業雲端環境的最高權限,進而存取、修改或刪除關鍵資料,甚至部署更多惡意程式。

目前,惡意版本已從 PyPI 倉庫撤下,最後一個確認安全版本為 1.82.6。資安專家緊急呼籲受影響的使用者必須立即採取行動以挽回損失:

  • 首先,請在終端機執行命令 pip show litellm | grep Version 確認當前版本,並檢查 site-packages 目錄下是否存在 litellm_init.pth 檔案。
  • 如果確認安裝過惡意版本,必須立即強制更換所有雲端金鑰、SSH 私鑰、資料庫密碼及 Kubernetes 權杖。這是一場與時間賽跑的戰役,任何遲疑都可能導致更大的損失。
  • 此外,建議使用者將 LiteLLM 降級至 1.82.6 版本,並針對過去 48 小時內執行過的所有 CI/CD 流水線進行安全審計,確保沒有殘留的持久化後門。

資安公司 Endor Labs 的調查報告指出,此次攻擊的廣度與深度,再次凸顯了開源軟體供應鏈資安防護的脆弱性,企業必須將其視為最高優先級的資安風險。

未解之問:開源生態的信任危機與未來挑戰

LiteLLM 投毒事件並非開源社群中的孤例,過去也有類似案例發生,一再提醒開發者與企業,在追求 AI 開發效率的同時,供應鏈安全防護絕不能掉以輕心。過度自信,往往是資安破口的根源。當 AI 技術加速普及,開源工具成為創新的基石,我們該如何建立一套更 robust 的信任機制,確保從原始碼到部署的每一個環節都能免受惡意攻擊?

這起事件不僅是技術層面的挑戰,更是對整個開源生態系統信任基礎的嚴峻考驗。未來,如何有效防範這類「釜底抽薪」式的供應鏈攻擊,並在快速迭代的 AI 世界中兼顧創新與安全,將是所有開發者與企業必須共同面對的未解之問。