LiteLLM 供应链投毒
2026-08-19
2026 年 3 月,被称作本年度规模最大的 AI 供应链投毒事件爆发,AI 网关工具 LiteLLM 遭黑客劫持,短短 40 分钟攻击窗口内,波及全球约 2500 家企业,造成 195TB 各类凭证数据外泄,英伟达、AWS、西门子等多家科技巨头均被卷入,为全球 AI 开源生态敲响沉重警钟。
攻击者采取链式供应链攻击手段,先入侵 LiteLLM 项目依赖的上游安全工具,窃取项目发布权限,向官方软件仓库推送植入恶意代码的新版本。企业在正常更新工具包的过程中,恶意程序随之静默部署,在后台自动扫描运行环境,偷偷窃取云密钥、SSH 密钥、CI/CD 令牌、大模型 API 密钥等高价值凭证,加密后向外回传,整个过程用户几乎无感知。
海量权限凭证泄露带来连锁风险。一旦云密钥、开发令牌落入黑客手中,攻击者可直接登录企业云资源、访问业务后台,窃取商业机密,篡改业务数据,甚至横向渗透企业内网。大量 AI 企业将 LiteLLM 作为大模型业务底层组件,风险顺着依赖链大范围扩散,很多企业在未察觉的情况下,核心权限已经外泄,带来巨额商业损失与合规风险。
事件暴露出当下 AI 行业普遍存在的安全短板。很多企业对开源组件过度信任,直接采用动态版本更新,缺少版本锁定、组件安全审计机制。开发流水线权限管控不足,上游工具被攻陷之后,直接向下传导风险,供应链一处失守,成千上万家下游企业连带受害。
此次事件为行业提供重要警示。企业不能默认开源工具安全可靠,需要建立软件物料清单,管控第三方依赖,锁定可信版本。一旦使用过受污染组件,必须第一时间全面轮换全部密钥凭证。开源项目也要强化流水线防护,落实多因素认证,守住发布权限。在 AI 快速普及的背景下,软件供应链安全已经成为企业不可忽视的核心防线。
上一篇:法国公共财政总局多次遭袭
最新资讯
- LiteLLM 供应链投毒
- 法国公共财政总局多次遭袭
- 济南卫生院儿童信息泄露案
- 公司有权调查员工微信记录吗?符合这三种情况,并且解析为什么要调差员工记录!
- 防止离职人员拷贝怎么实现?域智盾软件6个功能从预防到事后都有办法!
- 企业如何给电脑加密?分享企业电脑加密的7个功能,一站式解决!
- 企业如何监控电脑情况?分享7个监控电脑情况的方法,大佬私藏!
- 中情局 “史上最大数据泄密案” 宣判 美情报机构内幕揭秘
- 90 后公务员泄密事件
- 罗杰斯:全球股市或将迎来一场极其严重的危机
- 文档加密软件哪个好用?企业如何选择文档加密软件呢?
- 控制上网的软件叫什么?域智盾6大功能,轻松规范员工上网行为
- 严防泄密!3个步骤禁止文件上传到 AI 软件,企业数据守住第一道防线
- 上网行为记录查询怎么做?域智盾五大功能浏览器清空历史也能溯源
- 上网记录监控软件是什么?有什么用?26年讲解6款上网记录监控软件!

文控堡垒系统
文档安全
移动存储管理
邮件安全
屏幕安全
打印安全
风险报警
屏幕监管
远程协助
行为审计报表
行为分析
敏感词监测
上网行为监管
应用程序管控
IT资产管理
远程桌面运维
软件统一分发、部署
系统权限管控
文件备份
电脑行为预警
电子文档安全管理系统
网络准入控制管理系统
售前热线
微信咨询