LiteLLM 供应链漏洞暴露了 2,500 家公司和 434,000 个 CI/CD 管道
CloudSEK 关于中毒的 LiteLLM 1.82.7 和 1.82.8 软件包的报告:攻击如何进行、SANDCLOCK 窃取了什么、谁被暴露以及防御者应该做什么。
发生了什么
2026 年 3 月,在大约四十分钟的时间里,安装最广泛的人工智能管道之一悄然埋下了陷阱。 2026 年 8 月 11 日,威胁情报公司 CloudSEK 发布了一份报告,描述了 LiteLLM 的两个中毒版本如何达到 Python 包索引,并据此估计有 2,500 多家公司和约 434,000 次持续集成管道运行。 CloudSEK 称其为 2026 年迄今为止最大的人工智能供应链泄露事件。
LiteLLM 是一个开源 Python 库和代理服务器,它为应用程序提供了一种与 OpenAI 兼容的单一方式来与一百多个模型提供者进行通信。这个角色正是导致事件变得严重的原因。该库本身很少保守秘密,但它位于构建管道和运行时环境中。
具体的错误版本是LiteLLM 1.82.7和1.82.8。它们在被删除之前仅在 PyPI 上短暂存在过,该项目于 2026 年 3 月 24 日发布了修正后的版本。与大多数供应链攻击一样,自动化当时已经造成了损害。

攻击是如何进行的
攻击者并没有直接破坏 LiteLLM。据 CloudSEK 称,他们通过滥用从未撤销的泄露自动化令牌,破坏了流行的开源安全扫描仪 Trivy 的发布过程。该令牌可以使用大约二十天。
LiteLLM 的构建管道安装了 Trivy,但没有将其固定到固定版本。因此,当恶意代码被强行推送到 Trivy 的已发布版本标签上时,它会直接流入 LiteLLM 的构建系统,并融入到两个有毒版本中。第二台扫描仪 Checkmarx KICS 被扫入同一个级联中。
有效负载是恶意Python .pth 文件,该文件在解释器启动时自动运行。这个细节很重要。 .pth 文件回避了 --忽略脚本 标记团队倾向于阻止安装时代码,因此看起来没有任何东西正在执行脚本,而且无论如何它都会运行。 CloudSEK 将此次行动归因于其追踪的一个出于经济动机的组织 TeamPCP。

恶意软件收获了什么
Google 将有效负载跟踪为 SANDCLOCK。 CloudSEK 表示,一旦运行,它就会升级为 root 并清除现代管道公开的几乎所有凭证:SSH 密钥、从实例元数据服务中提取的 AWS、Google Cloud 和 Azure 的云密钥、Kubernetes 和服务帐户令牌、环境变量以及特定于 AI 工作负载的 LLM API 密钥和网关配置。
它比常规的秘密窃取者更进一步。该恶意软件直接从正在运行的进程内存中抓取 GitHub Actions 屏蔽值,从而破坏了本应将这些值排除在日志之外的屏蔽。收集到的数据使用 RSA-4096 密钥进行 AES-256 加密,在某些情况下,被盗材料会作为发布资产上传到公共 GitHub 存储库,其中包括 CloudSEK 报告中命名为 tpcp-文档/文档-tpcp。这些包在几分钟内就从 PyPI 中消失了。他们泄露的凭证并非如此。

谁被暴露了,以及重要的警告
这些被命名的组织读起来就像是全球 500 强的横截面。CloudSEK 的高可信度匹配包括 Amazon Web Services、三星电子、Salesforce、思科、西门子、大众汽车、联邦快递、德勤、伦敦证券交易所集团、汤森路透、S&P Global、沃达丰、惠普、飞利浦、联发科、Zscaler、Epic Games 和 X Corp 等数十家。对于某些人,它列出了具体的计数:1,153 个管道运行中与 X Corp 相关的 3,459 个潜在秘密,S&P Global 的 1,218 个,思科的 327 个。
以下是每个数字旁边的警告。 CloudSEK 明确表示,这些是高可信度的曝光匹配,并不能证明任何公司确实遭到破坏、数据被盗或有毒代码曾经被执行。暴露意味着存在脆弱路径。每个组织仍然需要检查包是否已下载、缓存或运行。 CloudSEK 还销售人工智能安全产品 AIVigil,在阅读单个供应商的规模框架时值得牢记这一点。
防守者现在应该做什么
补救清单既乏味又紧迫。 CloudSEK 的指导是找到 LiteLLM 1.82.7 或 1.82.8 及其周围构建窗口的任何使用,隔离受影响的运行程序和图像,并轮换这些进程可以访问的每个凭据。这涵盖了云、存储库、注册表、Kubernetes、数据库、SaaS 和 AI 密钥,而不仅仅是团队假设被触及的密钥。
消防演习结束后,接下来的工作就是更艰巨的工作。从干净的来源重建受影响的环境,寻找不熟悉的存储库和意外的出站流量,并将依赖项和 GitHub Actions 固定到经过验证的哈希值,而不是移动标签。结构性修复是缩短任何凭证的有效期,并优先选择短期的工作负载身份而不是静态密钥,因此四十分钟的窗口无法提供几个月内有效的秘密。
更大的图景
联邦调查局已经指出了危险。其于 2026 年 7 月 2 日发布的 FLASH 公告 FLASH-20260702-01 警告说,在这次活动中收集的凭证很可能在最初的入侵发生很久之后就被武器化,这意味着即使对于已经修补了补丁的公司来说,后续攻击仍然有可能发生。
该模式是真实的故事。构建时扫描器的短暂妥协,通过未固定的依赖关系和自动化管道的放大,在任何人注意到之前就深入到了数千家公司的人工智能基础设施中。截至 2026 年 8 月 13 日,尚未公开证实对被盗凭证的大规模利用,但 FBI 的警告是重点:曝光窗口在几分钟内关闭,而泄露的凭证可以在很长一段时间内保持有用。对于人工智能团队来说,令人不安的教训是,路由模型调用的网关现在是攻击面的一部分,并且它继承了构建链中所有内容的安全性。

