AI供应链遭精准投毒 Karpathy警告千万级神库litellm中招

微新创想:AI 开发者圈内炸开了锅 著名 AI 科学家 Andrej Karpathy 亲自发帖“预警” 揭露了一场针对 AI 供应链的精准投毒攻击

受害者正是 GitHub 超过4万星 每月下载量接近1亿次的 Python 库——litellm 由于该库是调用各大模型 API 的“万能钥匙” 此次事件的影响力正如同多米诺骨牌般向整个 AI 工具链扩散

装上就中招 恶意代码的“隐形”渗透 这次攻击最阴毒的地方在于其触发机制 攻击者在 litellm 的 PyPI 版本(1.82.7 和 1.82.8)中植入了一个恶意的 .pth 文件 无需调用 即刻执行 只要你通过 pip install 安装了这两个版本 恶意代码就会在每次 Python 进程启动时自动运行

即便你只是装了它 却一行代码都没写 你的系统也已经向黑客敞开了大门 全家桶式窃密 恶意代码会疯狂搜刮主机上的敏感资产 包括 SSH 密钥 AWS/GCP 云凭证 Kubernetes 密钥 加密货币钱包以及所有的环境变量(即你的各类大模型 API Key) 并加密发送至攻击者的服务器

AI供应链遭精准投毒 Karpathy警告千万级神库litellm中招插图1

戏剧性反转 攻击者被自己的“Bug”出卖 这场本来可能潜伏数周的完美犯罪 竟然毁于黑客的一个低级错误 一位开发者在 Cursor 编辑器中使用插件时 发现机器内存瞬间被撑爆 原来 恶意代码在触发时产生了指数级的进程分叉(Fork Bomb)

正是因为这个导致系统崩溃的 Bug 才让安全研究员顺藤摸瓜发现了投毒行径 Karpathy 感叹道 如果不是黑客代码写得太烂 这场大规模洗劫可能至今仍无人察觉

连锁反应 安全工具竟成“递刀人” 溯源发现 这次攻击源于一系列供应链崩塌 攻击者 TeamPCP 先是攻陷了漏洞扫描工具 Trivy 盗取了 litellm 的发布令牌 随后绕过代码审查直接在 PyPI 上传了毒包

目前 包括 DSPy MLflow Open Interpreter 在内的2000多个常用 AI 工具都间接依赖该库 安全专家建议 立即运行 pip show litellm 检查 若版本高于1.82.6 请务必将其视为“全盘泄露”并立刻更换所有敏感凭证

最新快讯

2026年03月25日

12:48
3月24日,圣贝拉集团宣布参与投资一支规模10亿元的专项基金,聚焦人工智能技术应用及具身智能机器人领域。该基金由上海敦鸿资产管理有限公司担任管理人,后者已投数字经济与前沿科技项目超80个。圣贝拉本次出资源自经营所得,旨在强化科技化战略,链接技术源头与产业生态。此举标志其AI布局进入新阶段,推动家庭品质护理业务向智能化升级。圣贝拉为亚洲最大产后护理集团,20...
12:48
微新创想:3月23日,宁德时代首席制造官倪军在西门子RXD大会与西门子全球CEO博乐仁展开对话。倪军在会上确认,宁德时代自主研发的“钠新”钠离子电池将在2026年实现大规模量产并正式上市。同时,该电池的重要信息也将于4月24日至5月3日在北京车展上发布。 “钠新”钠离子电池的电芯能量密度达到175Wh/kg,这一数据表明其在能量储存方面具备较强竞争力。基...
12:48
微新创想:2026年3月24日,艾柯医疗器械(北京)股份有限公司科创板IPO获上交所受理。该公司曾于2023年4月首次申报、2024年4月终止。本次由中信证券保荐,拟募资11亿元,用于生产建设、研发、营销及补充流动资金。公司成立于2017年8月,专注神经介入创新器械,已获十款国产三类医疗器械注册证,主力产品Lattice®支架自2022年12月起销售。202...
12:48
微新创想:2026年3月24日,苹果正式发布Swift编程语言6.3版本,首次将Android平台纳入官方支持范围。这一重大更新不仅拓展了Swift的应用场景,也标志着苹果在跨平台开发领域的进一步探索。 该版本新增了@ c属性,显著增强了与C语言的互操作性,使得开发者能够更方便地调用C语言库和函数。同时,模块选择器的引入有效解决了模块间的命名冲突问题,提升了...
12:48
微新创想:2026年3月,微软Xbox新任CEO阿莎·夏尔马宣布撤下2024年11月推出的“This is An Xbox”跨设备营销内容。这一决定发生在她就任后首次在雷德蒙德总部召开的全员会议上。夏尔马指出,当前Xbox品牌存在定位模糊的问题,影响了市场认知和用户忠诚度。因此,她决定调整战略方向,将重点重新聚焦于Xbox实体主机业务。 微新创想:夏尔马明确...
12:48
微新创想:3月25日,EchoMark公司创始人、前微软元老Troy Batterberry在GDC大会上公布新型AI水印技术。这项技术通过微调行间距、重组语序及叠加不可见屏幕遮罩等方式,在文档和截图中嵌入唯一可识别的‘指纹’。这种指纹能够帮助追踪信息泄露的源头,从而实现精准定位。 该技术的应用范围涵盖了文档和截图等多种形式的内容,为内容创作者和企业提供了全...
12:48
微新创想:3月23日,宇树科技CEO王兴兴在西门子RXD大会与西门子全球CEO博乐仁展开对话。王兴兴表示,公司正在加快机器人动作优化技术的研发进程。目前,机器人的动作主要依赖于预采集和固定组合,缺乏灵活性和观赏性。随着技术的不断突破,宇树科技计划在未来大约六个月的时间内实现AI驱动的任意动作生成。这一技术将使机器人能够完成拳击、变向、多维闪避等复杂且流畅的动...
12:48
微新创想:2026年3月25日,芭田股份在互动平台回应投资者提问时表示,公司近期磷矿品和肥料产品均存在涨价空间。公司未披露具体调价时间及幅度,强调细分品种调价情况将以后续定期报告为准。 此次表态反映其对原材料成本传导及市场供需改善的积极预期。芭田股份作为一家专注于磷复肥行业的企业,其产品广泛应用于农业生产领域,对于提升土壤肥力和作物产量具有重要作用。 公司总...
12:48
微新创想:3月25日,新时达在互动平台披露公司与海尔智家就具身智能机器人项目开展部分部件供应合作。此次合作主要涉及机器人关键零部件的研发与交付工作。目前项目仍处于初期阶段,尚未进入大规模生产阶段。 微新创想:该业务由新时达的子公司具体负责执行,预计在2025年度相关收入将占公司总营收的比重不足1%。这一比例表明当前合作对整体业绩影响有限,尚未形成显著的规模效...
12:48
微新创想:2025年北京市实现地区生产总值52073.4亿元 同比增长5.4% 北京市统计局于2026年3月25日发布了2025年的经济数据 常住人口人均GDP达到23.9万元 按年均汇率折算约为3.3万美元 产业结构持续优化 第三产业在整体经济中的占比达到86.0% 成为推动经济增长的主要力量 随着数字经济和科技创新的不断发展 北京市在2025年展现出强劲...
12:48
微新创想:2026年3月25日,齐心集团成功中标电能易购(北京)科技有限公司2026—2028年度集团公司电商平台通用物资电商化采购项目。此次中标标志着齐心集团在企业电商化采购服务领域再次获得重要认可。 该项目覆盖为期三年的通用办公物资电商化供应服务,实施地点为电能易购全国业务范围。通过这一合作,电能易购将能够在全国范围内实现物资采购的高效管理与统一调配。 ...
12:48
微新创想:3月25日,腾讯正式推出元宝派电脑版。该版本支持Windows及macOS系统,面向所有用户免费开放。用户可在桌面端一键创建或接入已有‘龙虾’(AI智能体),与‘派友’及Bot协同聊天、执行任务。 新版本强化办公场景体验:支持屏幕共享实时交流,用户可以与AI智能体进行更直观的互动。文件拖拽上传功能让资料处理更加便捷,截图发送则便于快速传递信息。此外...