网络安全
CloudSEK 将三月 LiteLLM 供应链泄露事件与 2,500 家组织联系起来

威胁情报公司 CloudSEK 在 2026 年 8 月 11 日发布的一份报告中表示,已经确定了超过 2,500 家可能因三月份 LiteLLM 供应链泄露事件而受到影响的组织,并重建了大约 434,000 个受到此次事件影响的 CI/CD 流水线。
这些数字来自 CloudSEK 研究报告,该报告基于公司的威胁情报团队在三月份获得的受害者数据集。CloudSEK 的数据集包含高置信度匹配,关联到企业域、仓库、凭证或基础设施,包括 NVIDIA、Samsung Electronics、Cisco Systems、Siemens、S&P Global、ServiceNow、Deloitte、Vodafone、X Corp、Zscaler、FedEx、Volkswagen、Thales 和 London Stock Exchange Group。该公司明确指出这些匹配的含义:高置信度描述的是将泄露信息与组织关联的证据强度,而不是证明该组织被泄露或攻击者使用了泄露的信息。
该事件始于 2026 年 3 月 24 日,当时一个名为 TeamPCP 的团队发布了恶意的 LiteLLM 版本 1.82.7 和 1.82.8 到 Python 包索引。这些后门版本仅在 40 分钟后被移除。但是,这段时间足够长:CI/CD 流水线会自动安装依赖项,并且通常以广泛的权限运行,因此一个有毒的包可以在没有开发人员审查的情况下以机器速度传播到企业构建系统中。
一个泄露的令牌如何影响 434,000 个流水线
LiteLLM 本身并没有被直接攻击。CloudSEK 报告中记录的链条始于上游的一个步骤,涉及一个名为 Trivy 的广泛使用的开源安全扫描器。一个与扫描器相关的泄露的自动化令牌被轮换但没有完全撤销,留下了大约 20 天的时间窗口,在此期间,攻击者可以强制推送恶意代码到扫描器的发布版本标签上。由于 LiteLLM 的构建流水线安装了 Trivy,并且没有从系统包管理器中固定版本,受损的扫描器直接流入构建中,产生并发布了恶意的 1.82.7 和 1.82.8 版本到 PyPI。一个未撤销的令牌,三个工具深度。
有效载荷的设计使得短时间窗口变得重要。版本 1.82.8 将一个恶意的 .pth 文件放入 Python 环境中,.pth 文件会在 Python 解释器启动时执行,无论是否导入 LiteLLM。这完全绕过了安装时的脚本保护。在受损的运行器上,FBI 称之为 SANDCLOCK 的凭证窃取器升级到根权限并窃取了 SSH 密钥、AWS、Google Cloud 和 Azure 凭证、Kubernetes 服务账户令牌、环境文件和 CI/CD 秘密,甚至从进程内存中提取了工具通常试图掩盖的值。云密钥直接来自实例元数据服务,使用运行器已经拥有的访问权限,而不是任何漏洞。对于 AI 构建,战利品包括 LLM API 密钥和网关配置:整个 AI 堆栈的凭证。
窃取的数据被加密并使用硬编码密钥传输到一个类似拼写错误的域名。如果传输失败,恶意软件会在受害者的 GitHub 账户中创建一个公共仓库,并将窃取的材料作为发布资产上传到那里,这意味着一些组织正在公开发布自己的秘密。
为什么风险在包被移除后仍然存在
从 PyPI 中移除恶意版本并没有结束此次事件。任何在有毒包活跃期间被复制的凭证在被轮换或撤销之前都会保持有效,包的移除本身并不能解决问题。FBI 在 2026 年 7 月 2 日关于 TeamPCP 的 FLASH 咨询中也提出了同样的观点,警告说受到此次活动影响的组织应该将泄露的数据和凭证视为持久风险,因为相关的行为者可能会在初始入侵后很长时间内利用它们。
该咨询确认了此次活动的范围超出了 LiteLLM:TeamPCP 替换了 Trivy、Checkmarx 的 KICS 扫描器、LiteLLM 和 Telnyx Python SDK,这些工具被嵌入到企业流水线、云基础设施和安全工作流中,并将入侵与勒索相结合,在公共泄露网站上发布受害者名称,并威胁要泄露窃取的数据。
FBI 推荐的缓解措施几乎与 LiteLLM 链条所利用的内容相同:将 GitHub Actions 固定到已验证的提交哈希而不是浮动版本标签,轮换在暴露窗口期间可访问的每个 CI/CD 秘密和发布令牌,强制服务账户和注册表令牌的最小权限范围,并在 GitHub 组织中搜索名为 tpcp-docs 或 docs-tpcp 的仓库,这是恶意软件使用窃取的凭证创建的。
置信度标签的含义
CloudSEK 根据证据强度对其数据集中的组织进行排序。一个高置信度匹配依赖于可识别的企业域、仓库、凭证或基础设施;一个中置信度匹配携带可信但较弱的指标。这些标签都不是成功攻击的证据,该公司强调数据集是重建的暴露:出现在其中意味着与组织相关的信息被识别并应该被调查,而不是确认了泄露。
关于规模的一些警告是合理的。2,500 个组织和 434,000 个流水线的数字来自 CloudSEK 通过其情报渠道获得的数据集,并且该公司销售的是此次研究指向的暴露监测平台 AIVigil。然而,这并没有削弱活动本身:LiteLLM 的泄露、它在更广泛的 TeamPCP 操作中的位置以及处于风险的凭证类别都得到了 FBI 咨询和三月份的事件记录的证实。
CloudSEK 已经发布了一个免费的暴露检查工具,组织可以使用它来查看其基础设施是否出现在数据集中。对于任何匹配项,其指导建议是将受影响的流程可能读取的每个凭证视为潜在泄露,直到验证,并在云、源代码控制、注册表和集群系统中审查访问日志,并广泛轮换凭证,而不仅仅是 LiteLLM 或模型提供者密钥。对于在三月份运行受影响版本的组织,轮换决策已经有五个月的时间在运行中。












