AI供应链遭精准投毒 Karpathy警告千万级神库litellm中招

微新创想:AI 开发者圈内炸开了锅 著名 AI 科学家 Andrej Karpathy 亲自发帖“预警” 揭露了一场针对 AI 供应链的精准投毒攻击

受害者正是 GitHub 超过4万星 每月下载量接近1亿次的 Python 库——litellm 由于该库是调用各大模型 API 的“万能钥匙” 此次事件的影响力正如同多米诺骨牌般向整个 AI 工具链扩散

装上就中招 恶意代码的“隐形”渗透 这次攻击最阴毒的地方在于其触发机制 攻击者在 litellm 的 PyPI 版本(1.82.7 和 1.82.8)中植入了一个恶意的 .pth 文件 无需调用 即刻执行 只要你通过 pip install 安装了这两个版本 恶意代码就会在每次 Python 进程启动时自动运行

即便你只是装了它 却一行代码都没写 你的系统也已经向黑客敞开了大门 全家桶式窃密 恶意代码会疯狂搜刮主机上的敏感资产 包括 SSH 密钥 AWS/GCP 云凭证 Kubernetes 密钥 加密货币钱包以及所有的环境变量(即你的各类大模型 API Key) 并加密发送至攻击者的服务器

AI供应链遭精准投毒 Karpathy警告千万级神库litellm中招插图1

戏剧性反转 攻击者被自己的“Bug”出卖 这场本来可能潜伏数周的完美犯罪 竟然毁于黑客的一个低级错误 一位开发者在 Cursor 编辑器中使用插件时 发现机器内存瞬间被撑爆 原来 恶意代码在触发时产生了指数级的进程分叉(Fork Bomb)

正是因为这个导致系统崩溃的 Bug 才让安全研究员顺藤摸瓜发现了投毒行径 Karpathy 感叹道 如果不是黑客代码写得太烂 这场大规模洗劫可能至今仍无人察觉

连锁反应 安全工具竟成“递刀人” 溯源发现 这次攻击源于一系列供应链崩塌 攻击者 TeamPCP 先是攻陷了漏洞扫描工具 Trivy 盗取了 litellm 的发布令牌 随后绕过代码审查直接在 PyPI 上传了毒包

目前 包括 DSPy MLflow Open Interpreter 在内的2000多个常用 AI 工具都间接依赖该库 安全专家建议 立即运行 pip show litellm 检查 若版本高于1.82.6 请务必将其视为“全盘泄露”并立刻更换所有敏感凭证

最新快讯

2026年03月25日

11:44
医学专家近日发出紧急提醒,心源性猝死的抢救时间极其宝贵,仅有短短的4到6分钟黄金期。一旦错过这个时间段,救治成功率会急剧下降,患者脑部还可能出现不可逆的损害。因此,现场目击者的急救措施是否及时、有效,直接关系到患者的生死存亡。专家指出,心脏问题并非毫无征兆。胸痛、胸闷、不明原因的极度疲劳,或是心慌、晕厥感,都可能是心脏发出的求救...
11:44
微新创想3月25日消息,近期网络上流行起一种所谓的扎带逃生挑战,参与者用扎带紧紧捆绑自己并尝试自行挣脱,这种危险行为在现实中引发了意外。近日,在广东广州花都区,一名男子因一时兴起跟风尝试该挑战,结果不慎被困无法自拔。幸亏路过的外卖小哥在送餐途中及时听到了呼救声。外卖小哥担心屋内人员遭遇不测,迅速报警求助。辖区消防员接警后赶到现场...
11:44
近日,一段男子在黄山景区爬山的视频在网络上迅速走红,引来无数网友的围观和点赞。视频中,这名男子在陡峭湿滑的山路上,硬是将自己的妻子稳稳地扛在了肩头,一步步攀登,画面既惊险又温馨。据了解,事发正值春日踏青旺季,黄山景区内云雾缭绕,美景如画。然而,山间的石阶因前一晚的降雨而变得湿滑不堪,给游客的攀登带来了不小的挑战。就在这时,一名男...
11:44
2026年3月24日,教育圈被一则令人痛心的消息笼罩——知名教育博主、考研指导名师张雪峰因突发心源性猝死,经全力抢救无效,于当日15时50分在苏州离世,年仅41岁。这一消息迅速传开,引发了社会各界的广泛哀悼,无数曾受他指导的学子纷纷表达深切怀念。张雪峰,本名张子彪,1984年5月出生于黑龙江省齐齐哈尔市。作为国内考研指导领域的佼...
11:44
微新创想3月25日消息,近日,在浙江杭州,一位97岁高龄的老人因头皮异常生长物引起了关注。这位老人的左侧头皮长出了一个直径约4厘米、形似树桩的肿块,且伴有破溃流脓和刺鼻恶臭。 家属起初考虑到老人年岁已高,不想让他再经受手术折腾。但随着肿块持续恶化,家人不得不带着他四处求医。 由于老人年龄太大,手术风险极高,辗转多家医院后得到的答...
11:44
最近啊,家里抽屉里那些积灰的旧手机可算是“翻身农奴把歌唱”了,从以前的电子垃圾摇身一变成了回收商眼里的“宝贝疙瘩”。以前那些屏幕碎得不成样、根本开不了机的报废手机,回收价可能就十块钱左右,现在呢,有些机型的回收价直接飙到了几百块,真是让人大跌眼镜!就说前阵子吧,有市民两台开不了机的旧手机,竟然卖出了308元的高价。市场交易也是异...
11:43
小米的2025年,交出了一份令市场侧目的“成绩单”。3月24日,小米集团 正式发布2025年度业绩报告。财报显示,过去一年 小米 实现总收入4572.87亿元,同比增长25%;经调整净利润更是高达391.66亿元,同比暴增 43.8%。在智能手机与造车双赛道的加持下,小米正迎来史上最强劲的增长周期。研发投入创纪录:2.5万名工程师背后的技术野心利润增长的背后...
11:43
在二手交易市场,最消耗用户耐心的一环莫过于“写商品描述”和“研究定价”。为了彻底消除这一交易门槛,闲鱼在 3 月 25 日正式推出了核心战略产品——“闲鱼 AI 相机”。这一功能的上线,标志着二手交易从“手动编辑时代”正式跨入“全自动辅助时代”,让每一个普通人都能拥有专业卖家的发布效率。一拍即合:AI 重新定义“上架”速度传统的闲置发布需要用户拍摄多张照片、...
11:43
微新创想:近日,小米集团正式发布2025年全年财报,各项核心指标刷新历史纪录,其中总收入达4573亿元,同比增长25%,经调整净利润大增43.8%至392亿元。这一成绩标志着小米在智能生态和科技研发方面的持续突破,展现出强大的市场竞争力和业务增长潜力。 在业绩电话会议上,小米高管明确指出,2026年将成为AI应用的大爆发之年。公司正加速推动大模型、多模态能力...
11:16
微新创想:3月25日,阿里速卖通与奥地利邮政在维也纳正式签署谅解备忘录,标志着双方建立了深度战略合作伙伴关系。此次合作将主要聚焦于中欧和东欧市场,通过协同推进本地仓储建设与物流解决方案优化,进一步提升区域物流效率。双方还计划加大自提柜等基础设施的投入,以增强在购物旺季的履约能力。 微新创想:这一合作不仅有助于缩短跨境商品的配送链路,还能显著提升欧洲消费者的收...
11:16
微新创想:2026年3月25日,海德里克咨询公司正式发布新一代AI驱动领导力评估平台Heidrick Immersive 该平台通过高保真模拟再现战略转折场景,实时捕捉并分析领导者在压力下的决策行为与响应模式,生成可操作的领导力洞察 平台将在即将举行的Transform Conference上首次公开展示 此举旨在应对企业对动态、情境化人才评估日益增长的需求...
11:16
微新创想:2026年3月23日,BOSS直聘-W(股票代码:BZ)在美国市场以约499.89万美元回购普通股约74.5万股。此次回购行动是在公司美股上市地进行的,得到了董事会的授权并顺利执行。公司表示,此次回购旨在优化资本结构,同时增强股东信心。回购的股份将被纳入库存股,未来可用于员工激励计划或股权结构调整。这一举措显示出公司对自身财务状况的稳健把握以及对长...