9.0
重磅
AI SCORE
行业动态2026-08-13 11:33
LiteLLM供应链投毒致全球2500企业195TB数据泄露,含大量CI/CD密钥
IT之家#安全#供应链攻击#密钥管理
Editor brief · 编辑速览
今年3月AI基础设施工具LiteLLM遭供应链投毒,攻击者在约40分钟内抓取了英伟达、三星、AWS等约2500家组织的密码凭据、API密钥、SSH密钥和CI/CD流水线凭证,共计195TB数据,为2026年最大规模AI供应链安全事件。
科技媒体 Ars Technica 今天(8 月 13 日)发布博文,报道称今年 3 月爆发的 API 网关 LiteLLM 投毒事件中,在约 40 分钟的攻击窗口内波及全球约 2500 家企业,导致约 195TB 的密码数据泄露。
IT之家曾于今年 3 月报道,月均安装量达 9500 万次的 AI 基础设施工具 LiteLLM 遭到供应链投毒。
LiteLLM 是一个开源的 AI API 网关,作为支撑数千家企业 AI 架构的关键工具,支持开发者通过统一的格式调用 OpenAI、Anthropic、Azure 等 100 多家服务商的 API 调用。

根据安全公司 CloudSEK 与 Hudson Rock 本周披露的数据,在约 40 分钟的攻击窗口中,攻击者通过受感染版本抓取并外传大量密码凭据,波及超过 2500 个组织,并表示这是 2026 年最大规模的 AI 供应链泄露事件。

暴露的信息包括云密钥、代码仓库 Token、SSH 密钥、Kubernetes 密钥、软件包发布凭据、环境变量以及 AI 服务商密钥等。

两家公司分析了一份 195TB 的泄露文件,发现在本次安全事件中,泄露约 434,000 条 CI/CD(持续集成/持续交付)软件流水线的凭据,这些凭据分散在大规模数据中,涉及大量运行 LiteLLM 的组织。
在受影响企业和机构方面,研究人员表示有充足的证据表明,以下公司受到影响,完整清单可以点击此处查看: