LiteLLM 驚爆供應鏈危機!惡意程式碼入侵 PyPI,恐竊取開發者關鍵憑證

事件總覽:從今年二月下旬起,熱門開源大型語言模型介面 LiteLLM 捲入一場複雜的供應鏈攻擊,導致其在 PyPI 上的兩個版本遭植入惡意程式碼,恐危及全球開發者的敏感憑證。 📅 今年2月下旬:攻擊序幕悄然拉開 在此之前,這場精密的網路攻擊已在幕後悄悄部署。

事件總覽:從今年二月下旬起,熱門開源大型語言模型介面 LiteLLM 捲入一場複雜的供應鏈攻擊,導致其在 PyPI 上的兩個版本遭植入惡意程式碼,恐危及全球開發者的敏感憑證。

📅 今年2月下旬:攻擊序幕悄然拉開

在此之前,這場精密的網路攻擊已在幕後悄悄部署。根據資安廠商 Aqua Security 團隊的調查,攻擊者利用了其漏洞掃描工具 Trivy 在 GitHub Actions 環境中的設定錯誤,成功竊取了一個具備高度權限的存取憑證。這把關鍵的「數位鑰匙」隨後被用來操控整個 CI/CD(持續整合/持續部署)流程,為後續的惡意行為鋪路。

📅 3月19日:Trivy 核心工具遭破壞

隨後,今年 3 月 19 日,由 Aqua Security 維護的知名漏洞掃描工具 Trivy 證實遭到破壞。一個自稱為「TeamPCP」的攻擊者團體,利用先前竊取的憑證,發布了 Trivy 的惡意版本 v0.69.4。這一步不僅顯示攻擊者已深入滲透開發工具鏈,更為惡意程式碼的散播打開了方便之門。

📅 3月22日:惡意版本蔓延至 DockerHub

這波惡意行動並未停止,僅僅三天後,也就是 3 月 22 日,TeamPCP 又將 Trivy 的惡意版本 v0.69.5 與 v0.69.6,以 DockerHub 映像的形式公開發布。Aqua Security 團隊指出,攻擊者手法巧妙,透過修改與 trivy-action(GitHub Action 腳本)相關的版本標籤,將惡意程式碼注入組織原有的工作流程中。由於許多 CI/CD 管道仰賴版本標籤而非固定的提交版本,使得這些受感染的流程在底層程式碼已被更動的情況下,仍持續執行且毫無異常跡象,極具隱蔽性。

📅 3月24日:LiteLLM 憑證遭利用,程式碼被推送

這場攻擊的影響層面迅速擴大。據維護 LiteLLM 的 Berri AI 執行長 Krrish Dholakia 證實,LiteLLM 的 PYPI_PUBLISH 憑證在過程中被傳送至受感染的 Trivy 環境,進而遭攻擊者取得。這些被竊取的憑證隨後被惡意利用,用來推送新的 LiteLLM 程式碼,導致 LiteLLM v1.82.7 與 v1.82.8 這兩個版本被植入竊取憑證的惡意程式碼,並已從 PyPI(Python Package Index)下架。

OpenAI 共同創辦人 Andrej Karpathy 也在 2026 年 3 月 24 日透過社群媒體發文示警,強調「簡單的 pip install litellm 就足以竊取 SSH 金鑰、AWS/GCP/Azure 憑證、Kubernetes 配置、Git 憑證、環境變數(所有 API 金鑰)、Shell 歷史紀錄、加密貨幣錢包、SSL 私鑰、CI/CD 密鑰、資料庫憑證等」,顯示這起憑證竊取攻擊的潛在危害極其廣泛。

至今影響與未來展望

Python Packaging Authority(PyPA)已針對 LiteLLM 事件發布安全公告,強烈建議「任何曾安裝並執行受影響專案的人,應假設 LiteLLM 環境中所有可取得的憑證可能已遭洩露,應立即進行撤銷或輪替處理」。這意味著廣大開發者社群必須迅速採取行動,以降低潛在風險。

Berri AI 執行長 Krrish Dholakia 也表示,他們已刪除所有 PyPI 發布憑證,並指出帳戶本身雖已啟用雙重驗證,但問題仍出在憑證本身。目前團隊正全面檢視帳戶安全性,積極考慮強化措施,例如導入 JWT 憑證的可信發布機制,或改用不同的 PyPI 帳戶,以防範類似的供應鏈攻擊再度發生。這起事件再次凸顯了開源軟體供應鏈安全性的複雜與挑戰,促使業界更深入思考如何建立更具韌性的開發與部署流程。