Gotchaa Lab
返回博客
cybersecurityAIsupply-chain-securitymalaysiaopen-source

LiteLLM 供应链攻击:用 AI 的马来西亚企业现在该查什么

2026年3月26日·阅读约 5 分钟·作者:Gotchaa Lab
LiteLLM 供应链攻击:用 AI 的马来西亚企业现在该查什么

重点摘要

  • LiteLLM 是一个在 GitHub 上有 40,000 多颗星的 AI 开源库,3 月 24 日被入侵。恶意程序会偷走云端凭证、SSH key 和加密货币钱包,只要你装过 1.82.7 或 1.82.8 就中招
  • 供应链攻击打的是开发者信任的工具,不是开发者本人。AI 工具链是最新的高价值目标
  • 如果你的团队在用开源 AI 库,现在就去盘点依赖,把版本锁死,别让它自动装上被污染的更新
  • 在 PDPA 下处理个人资料的马来西亚企业,风险还多一层。凭证外泄有可能变成一次需要通报的数据外泄事件

上星期二,一个叫 LiteLLM 的 Python 库被供应链攻击打中。你可能没听过,但你的开发团队多半听过。可以把它想成 AI 的万能遥控器。没有 LiteLLM,每一家 AI 供应商(ChatGPT、Claude、Gemini)都讲自己的一套语言,设定不一样,代码也不一样。LiteLLM 让开发者用同一个接口接上全部。GitHub 上有超过 40,000 个开发者在用。

其中两个版本(1.82.7 和 1.82.8)被塞进了恶意程序,会从安装者的电脑偷走云端凭证、SSH key 和加密货币钱包文件。这次攻击由 FutureSearch 在 3 月 24 日发现,PyPI 之后已经封锁了被污染的包。

供应链攻击针对的是开发者依赖的开源库,在代码进到你的项目之前就先把恶意程序埋进去。LiteLLM 接触到的 AI 工作流太多,攻击者自然盯上它。

LiteLLM 到底发生了什么事?

攻击者(与一个叫 TeamPCP 的组织有关)用了两种手法。1.82.7 版把恶意代码藏在 proxy server 模块里。1.82.8 版则塞了一个 .pth 文件,Python 一启动就自动执行,连 import 都不需要。两个版本做的事一样:摸清系统信息、收集能拿到的每一组凭证、用 4096-bit RSA 加密,然后送到外部服务器。

被偷走的数据包括 AWS token、Google Cloud key、Kubernetes 配置文件、SSH key 和浏览器数据。如果那台电脑连得上生产环境,攻击者现在也连得上。

马来西亚企业为什么要在意供应链攻击?

你可能觉得这只关开发者的事。不是。

如果你公司在用 AI 工具(2026 年了,大部分都有),技术团队就会经常拉进开源包。每一次 pip install 都是在赌:赌这个包没被动过手脚,赌维护者的账号没被盗,赌真的有人在按下 enter 之前看过一眼。

根据 IBM 2026 年的 X-Force 报告,供应链攻击比 2020 年增加了将近 4 倍。AI 库成了最新的高价值目标,因为它们手上常常握着 API key、云端凭证和客户数据的管道。

对马来西亚企业来说,这里还有 PDPA 的问题。被偷的凭证如果导致个人资料遭到未授权访问,那有可能构成需要通报的外泄事件。代价不只是修服务器:还有监管罚则,以及失去的客户信任。

我们上星期写过 vibe coding 的安全风险,讲的是开发者不做审查就信任 AI 生成的代码。同一个问题的另一面:信任 AI 工具,却没查过它背后的供应链。

要怎么保护公司不被供应链攻击打中?

你不必变成安全专家。但你要懂得问技术团队对的问题。

  1. 把依赖版本锁死。生产环境不要自动更新。锁定特定版本,审查过再升级。当初把 LiteLLM 锁在 1.82.6 的人,什么事都没有。
  2. 用依赖扫描工具。SnykSocket 或 GitHub 内建的 Dependabot,都能在可疑的包变动进到服务器之前先标出来。
  3. 限制凭证的取用范围。开发机器上不该随手放着生产环境的 AWS key。改用短效 token,并定期轮换凭证。
  4. 盘点你的 AI 技术栈。如果团队在用 LiteLLM、LangChain 或类似的库,问他们:我们跑的是哪个版本?有没有在扫已知漏洞?某个包被入侵的时候,我们会怎么处理?

我们的看法:这些事一点都不意外。AI 工具的生态跑得太快,安全跟不上。这些库很好用,但不少是小团队在维护,预算有限。该用还是要用。只是要拿对待供应商的那种谨慎去对待它们,毕竟它们同样碰得到你的系统。

我们自己在做 AI 解决方案网络安全的工作时,天天都在用开源 AI 工具。我们同样会审查依赖、锁版本、跑自动化安全扫描。你做的东西只要碰到客户数据,也该这么做。

现在就该做的事

如果团队在用 LiteLLM,今天就去查装的是哪个版本。1.82.7 和 1.82.8 已经被污染。降回 1.82.6,或者等一个经过验证的干净版本。然后把可能外泄的凭证全部换掉:云端 API key、SSH key、数据库密码。

不确定团队有没有在用?去问。就算答案是没有,你也会顺便搞清楚团队是怎么管理依赖的。

Gotchaa Lab 帮马来西亚企业开发安全的软件,也帮他们检查 AI 工具链。不确定自己的供应链风险在哪里,找我们聊聊

本文只提供一般网络安全资讯,不构成专业的网络安全意见。你的具体情况,请咨询合格的安全专业人士。

参考资料

  1. FutureSearch: LiteLLM PyPI Supply Chain Attack
  2. ARMO: The Library That Holds All Your AI Keys Was Just Backdoored
  3. IBM 2026 X-Force Threat Intelligence Index
  4. Snyk: How a Poisoned Security Scanner Became the Key to Backdooring LiteLLM
  5. XDA: A popular Python library just became a backdoor to your machine

分享这篇文章

想为你的公司做一套这样的系统?

我们帮马来西亚企业把这类想法做成能用的软件。免费咨询,不勉强。