摘要:2026年3月,开源AI网关LiteLLM遭供应链投毒,40分钟内窃取英伟达、微软、亚马逊等2500余家企业的195TB凭证数据。本文还原攻击链、解析漏洞成因与行业警示。

8月13日,Ars Technica发布了一份调查报告。报告披露了一场发生在今年3月的供应链攻击——开源AI网关LiteLLM遭投毒,攻击窗口只有40分钟,但波及全球约2500家企业,泄露数据量达195TB。

受影响的名单包括英伟达、微软、亚马逊、思科、三星、Salesforce。这是2026年迄今为止规模最大的AI供应链安全事件。

40分钟发生了什么

LiteLLM是一个开源AI API网关,月均安装量达9500万次。开发者通过它统一调用OpenAI、Anthropic、Azure等100多家服务商的API。对于依赖AI开发的企业来说,LiteLLM几乎是基础设施级别的工具。

攻击始于3月24日。一个叫TeamPCP的组织在Python官方包索引PyPI上发布了LiteLLM的恶意版本1.82.7和1.82.8。这两个版本只在PyPI上停留了40分钟就被移除。但40分钟已经足够。

CI/CD流水线会在新版本发布时自动拉取依赖。一个有毒的包可以在没有人工审查的情况下,以机器速度扩散到数千家企业的构建系统里。攻击者在这40分钟内抓取并外传了大量密码凭据。

暴露的信息包括云密钥、代码仓库Token、SSH密钥、Kubernetes密钥、软件包发布凭据、环境变量以及AI服务商密钥。Hudson Rock公司获得并分析了一份195TB的泄露文件,发现共有约434,000条CI/CD流水线的凭据被泄露。

一条未被撤销的令牌引发的连锁反应

更值得警惕的是攻击链的源头。

LiteLLM本身没有被直接攻击。问题出在一个上游环节——Trivy,一个广泛使用的开源漏洞扫描器。Trivy的开发者在一次安全事件后轮换了一个自动化令牌,但没有完全撤销它,留下了大约20天的窗口期。攻击者利用这个窗口强制推送恶意代码到Trivy的发布版本标签上。

由于LiteLLM的构建流水线安装了Trivy,且没有固定版本,受损的扫描器直接流入了LiteLLM的构建过程,最终生成了那两个被投毒的1.82.7和1.82.8版本并发布到PyPI。

一个没撤销的令牌,三个工具的深度嵌套,最终击穿了2500家企业的防线。

为什么风险远未结束

恶意包被移除不等于事件结束。任何在40分钟窗口期内被窃取的凭证,在被轮换或撤销之前都会持续有效。Hudson Rock警告说,"无数组织的活跃凭证目前仍存储在这个数据库中,而他们完全不知情"。

FBI在2026年7月2日发布的FLASH公告中警告,关联攻击者很可能在原始入侵发生很久之后才会武器化这些被窃取的凭证。这意味着威胁是持续的,不是一次性的。

CloudSEK和Hudson Rock都强调,许多被暴露的凭证无法通过主机名或邮箱域名追溯到特定受害者。CI/CD流水线变量中常常包含活跃的数据库密码、第三方API密钥和云凭证,且没有任何可识别的标识符。企业可能根本不知道自己暴露了。

CloudSEK公布的高置信度受害者名单里,出现了英伟达、AWS、三星、思科、西门子、标普全球、ServiceNow、德勤、沃达丰、X Corp、Zscaler、联邦快递、大众、泰雷兹和伦敦证券交易所集团。

安全公司明确了一个关键区分:高置信度描述的是将泄露信息与组织关联的证据强度,而不是证明该组织已被成功入侵或攻击者使用了泄露的信息。但即便如此,对于一个依赖AI开发的企业来说,知道自己的凭证可能存在于某个数据库里,本身就已经够让人不安了。

AI供应链的信任危机

这起事件暴露的问题比数据泄露本身更大。

2026年上半年,LiteLLM和Xinference(一款国产AI模型部署与推理工具,下载量超68万次)接连遭遇供应链投毒攻击。攻击者的目标选择发生了根本性位移——不再满足于随机漏洞扫描,而是主动锁定AI技术栈中的关键枢纽节点实施定向打击。

普华永道中国内地网络安全和隐私服务主管合伙人李睿在接受央广网采访时指出,AI给供应链带来的最大挑战是深度渗透并成为看不见的"黑盒",风险隐蔽,运作机制难溯,企业防控陷入新困局。

IBM在8月初发布的《2026年数据泄露成本报告》显示,AI驱动的攻击已占到整体恶意数据泄露事件的四分之一,比例同比增长56%。62%的AI驱动型网络攻击以关键基础设施为目标。

国家网络安全通报中心在4月已经监测到,包括LiteLLM在内的多起供应链投毒事件集中爆发,涉及开源软件仓库和商用工具两大核心供应链场景,呈现攻击隐蔽性强、影响范围广、危害程度高的共性特征。

这件事留下的问题

40分钟,2500家企业,195TB数据。这些数字足够震撼,但真正值得追问的是另一个问题。

如果连Trivy这样被广泛信任的安全扫描工具都能成为攻击的跳板,如果一条未被彻底撤销的自动化令牌就能引发波及全球的连锁反应,那么AI产业赖以运转的开源供应链,到底还有多少类似的漏洞正在被沉默地利用?

FBI说攻击者可能在未来某个时间点武器化这些凭证。但即便他们不动手,信任本身已经被侵蚀了。一个开发者下次运行pip install的时候,脑子里多出来的那层疑虑,可能才是这次攻击留下的最持久的痕迹。