全球每月安裝量高達 9500 萬次的 AI API 管理工具 LiteLLM,於 2026 年 3 月 24 日驚傳供應鏈投毒攻擊。駭客組織 TeamPCP 成功植入惡意程式碼至其官方套件庫,導致數千家使用 OpenAI、Anthropic 等服務的企業面臨雲端憑證及核心機密大規模外洩的嚴峻資安危機。
AI 基礎設施的致命傷:LiteLLM 供應鏈攻擊始末
話說回來,這起事件不只是一次單純的駭客入侵,更是對整個 AI 基礎設施信任鏈的嚴峻考驗。LiteLLM 作為一個極受歡迎的開源 AI API 閘道器,其便利性讓開發者能透過統一格式,輕鬆調用包含 OpenAI、Anthropic、Azure 在內超過百家服務商的 API。然而,這項掌握各類資源「鑰匙」的核心節點,卻也成為駭客眼中肥羊,精準打擊後果不堪設想。
根據科技媒體 cyberkendra 於 3 月 24 日發布的報告,這次供應鏈攻擊的規模與影響範圍都相當驚人。當惡意程式碼被植入官方套件庫後,等於直接污染了無數企業賴以運作的 AI 架構,造成了深遠的資安風險。這提醒我們,即使是最受信任的基礎建設工具,也可能成為資安防護上的致命破口。
隱蔽且自動化:惡意程式碼三階段入侵手法揭密
這次攻擊在技術手段上展現出極高的隱蔽性與自動化特點。攻擊者於 2026 年 3 月 24 日,在 PyPI 官方倉庫發布了兩個帶有後門的 LiteLLM 版本,分別是 1.82.7 與 1.82.8。這兩個惡意版本攜帶了複雜的三階段攻擊負載:首先透過憑證收集器竊取資料,隨後利用 Kubernetes 橫向移動工具在集群節點間滲透,最後植入偽裝成系統遙測服務的持久後門。
有趣的是,這兩個版本感染方式各有巧妙。1.82.7 版本將惡意程式碼隱藏在 proxy_server.py 檔案中,使用者只要匯入該模組,程式碼就會靜默執行。而 1.82.8 版本則更進一步,利用了 Python 的 .pth 配置文件特性,讓惡意軟體在任何 Python 調用時自動觸發。這意味著,使用者無需手動匯入任何模組或進行互動,整個環境就會被完全感染,防不勝防。
核心機密全面淪陷:駭客組織 TeamPCP 的竊取策略
為了避開流量偵測,駭客在資料外傳上煞費苦心。所有竊取到的資料都經過 AES-256-CBC 與 RSA-4096 高強度加密,並透過偽造的誤導性網域 models.litellm.cloud 進行回傳。根據資安公司 Endor Labs 的調查,這次被竊取的資料範圍極廣,幾乎涵蓋了企業最核心的機密,包括 SSH 金鑰、AWS 與 GCP 雲端憑證、Kubernetes 機密、數位貨幣錢包以及 CI/CD 權杖等。
說真的,這次攻擊的幕後黑手正是惡名昭彰的駭客組織 TeamPCP。該組織本月稍早曾入侵過 Aqua Security 的 Trivy 掃描器,而 LiteLLM 恰好在自身的 CI/CD 流水線中使用了這個已被入侵的 Trivy 工具。這條供應鏈上的破口,最終導致 TeamPCP 獲取了 LiteLLM 的發布權限,從而成功推送帶毒版本,可見其策劃之縝密。
緊急應變:受害企業與開發者必採取的防禦措施
目前,相關惡意版本已從倉庫撤下,最後一個安全版本確認為 1.82.6。資安專家建議,所有曾安裝或更新 LiteLLM 的使用者都應立即採取行動以挽回損失,這絕對是刻不容緩的要務。
- 首先,請在終端機執行命令
pip show litellm | grep Version確認當前版本,並檢查site-packages目錄下是否存在litellm_init.pth檔案。 - 如果確認安裝過惡意版本,必須立即強制更換所有雲端金鑰、SSH 私鑰、資料庫密碼及 Kubernetes 權杖。
- 此外,建議使用者將 LiteLLM 降級至 1.82.6 版本,並針對過去 48 小時內執行過的所有 CI/CD 流水線進行安全審計,確保沒有殘留的持久化後門。
展望與影響:開源社群資安防護的長遠挑戰
這起 LiteLLM 供應鏈攻擊事件,再次為整個開源社群敲響了警鐘。過去類似案例層出不窮,都指向一個核心問題:在追求 AI 開發效率與便利性的同時,供應鏈安全防護絕不能掉以輕心。
資安專家指出:「過度自信恐釀資安破口。這起事件再次提醒開發者,在享受開源工具帶來的好處時,務必保持高度警惕,對其來源與整合流程進行嚴格審查,才能有效降低潛在的風險。」
面對日益複雜的資安威脅,企業與開發者必須將供應鏈安全視為軟體開發生命週期中的關鍵環節,建立更完善的審核機制與應變計畫,才能在 AI 時代的浪潮中,築起堅實的數位防線。