Karpathy紧急警示:litellm供应链投毒事件引发AI开发者凭证大规模泄露

微新创想:3月24日,AI开源生态遭遇了一次重大安全事件。知名Python库litellm在PyPI平台被植入恶意代码,构成了一次典型的供应链攻击。此次攻击的特点是无需主动调用,只要安装该库即可触发,影响范围极为广泛。

事件核心在于litellm被植入了自动执行的后门。受影响的版本为1.82.8(UTC时间10:52发布),其中包含名为litellm_init.pth的恶意文件。该文件会在每次Python进程启动时自动加载并执行。即使开发者从未手动导入litellm,只要项目间接依赖该库,就会立即受到攻击。紧随其后的1.82.7版本(UTC时间10:39发布)同样被污染。

litellm之所以成为高价值目标,是因为它是一款统一调用多家大模型API的Python库。在GitHub上拥有超过4万星标,每月下载量高达9500万次。目前已有超过2000个开源包将其列为依赖,包括DSPy、MLflow、Open Interpreter等主流AI工具链。大量开发者可能从未主动安装,却已在不知情中引入这一风险点。

恶意代码的行为是系统性窃取敏感凭证。恶意载荷会全面扫描并窃取主机上的敏感信息,包括SSH密钥、AWS/GCP/Azure云凭证、Kubernetes密钥、环境变量文件、数据库配置、加密货币钱包数据等。这些信息被加密打包后,发送至攻击者控制的域名。若检测到Kubernetes环境,恶意代码还会利用服务账户令牌,在集群各节点自动部署特权Pod,实现横向扩散,威胁进一步放大。

事件的发现过程颇具讽刺意味。攻击暴露源于一个意外的fork bomb。研究者在Cursor编辑器中使用MCP插件时,因插件间接依赖litellm,恶意.pth文件在Python子进程中反复触发,导致内存瞬间耗尽。这一“自爆”让事件迅速曝光。知名AI专家Andre Karpathy指出,若非攻击者代码中的这一疏忽,该投毒可能潜伏数天甚至数周而不被察觉。

Karpathy紧急警示:litellm供应链投毒事件引发AI开发者凭证大规模泄露插图1

攻击链的溯源显示,Trivy成为供应链崩塌的起点。根源直指litellm的CI/CD流程——其使用了Trivy漏洞扫描工具。而Trivy早在3月19日已被同一攻击组织TeamPCP攻陷。攻击者通过污染后的Trivy窃取litellm PyPI发布令牌,直接推送恶意版本。此前3月23日,Checkmarx KICS也遭同一组织攻击。

安全研究员Gal Nagli评价称,开源供应链已形成连锁崩塌。Trivy被攻破直接导致litellm沦陷,数万个生产环境的凭证落入攻击者手中,并将成为后续攻击的新弹药。

攻击者试图“灭口”的行动失败。GitHub上首批issue报告出现后,攻击者在102秒内动用73个被盗账号发布88条垃圾评论,试图淹没讨论。随后利用被盗维护者权限强行关闭issue。社区迅速转移讨论至Hacker News平台,继续追踪事件。

专家观点指出,供应链攻击是最可怕的隐形威胁。Karpathy借此事件再次强调软件依赖的风险:“每次引入一个外部包,都可能在依赖树深处埋下被投毒的定时炸弹。”他表示,未来将更倾向于让大模型直接生成简单功能代码,而非依赖第三方库。

紧急安全建议方面,AIbase提醒所有AI开发者:立即执行pip show litellm检查版本,最后一个安全版本为1.82.6;若发现1.82.7或1.82.8,视为所有凭证已泄露,立即全量轮换SSH密钥、云凭证、K8s令牌等;清理受影响环境,重建容器或虚拟机,并加强供应链审计。

此次事件再次敲响了开源供应链安全的警钟。在AI工具链高度依赖第三方库的今天,每一次依赖引入都需保持最高警惕。

最新快讯

2026年03月25日

11:16
微新创想:3月25日,阿里速卖通与奥地利邮政在维也纳正式签署谅解备忘录,标志着双方建立了深度战略合作伙伴关系。此次合作将主要聚焦于中欧和东欧市场,通过协同推进本地仓储建设与物流解决方案优化,进一步提升区域物流效率。双方还计划加大自提柜等基础设施的投入,以增强在购物旺季的履约能力。 微新创想:这一合作不仅有助于缩短跨境商品的配送链路,还能显著提升欧洲消费者的收...
11:16
微新创想:2026年3月25日,海德里克咨询公司正式发布新一代AI驱动领导力评估平台Heidrick Immersive 该平台通过高保真模拟再现战略转折场景,实时捕捉并分析领导者在压力下的决策行为与响应模式,生成可操作的领导力洞察 平台将在即将举行的Transform Conference上首次公开展示 此举旨在应对企业对动态、情境化人才评估日益增长的需求...
11:16
微新创想:2026年3月23日,BOSS直聘-W(股票代码:BZ)在美国市场以约499.89万美元回购普通股约74.5万股。此次回购行动是在公司美股上市地进行的,得到了董事会的授权并顺利执行。公司表示,此次回购旨在优化资本结构,同时增强股东信心。回购的股份将被纳入库存股,未来可用于员工激励计划或股权结构调整。这一举措显示出公司对自身财务状况的稳健把握以及对长...
11:16
微新创想:3月25日,北京艾利特机器人有限公司宣布完成6亿元人民币D+轮融资。本轮融资由国金鼎兴投资、达晨财智、园丰资本、元禾控股及Lavender Hill Capital Partners联合投资。此次融资标志着艾利特在机器人领域的发展迈上新台阶。 艾利特是一家以研发为核心的国产机器人企业。公司主要专注于控制系统、伺服驱动系统以及智能视觉系统的开发与应用...
11:16
微新创想:联邦快递宣布与美国配送软件公司OneRail合作 在全美推出即日送货服务 3月25日 联邦快递宣布与美国配送软件公司OneRail合作 在全美推出即日送货服务 该服务覆盖美国近99%地区 依托OneRail超1000名司机的网络 每日可完成约8万单30分钟内配送 客户可选择两小时精准时段或当日送达 并享受接近实时的物流追踪 OneRail通过人工智...
11:16
微新创想:3月25日,字节跳动旗下火山引擎宣布自2026年春节以来云端大模型日均调用量突破100万亿Tokens 较节前增长超60% 该数据覆盖全国范围内的企业及个人用户其中个人用户Token消耗显著上升 目前全球仅OpenAI、Google和字节跳动三家达成此量级 伴随Seed 2.0、Seedance 2.0模型发布及OpenClaw应用走红...
11:15
微新创想:2026年3月25日,阿里云宣布JVS Claw正式全面公测并开放下载,所有用户无需邀请码即可使用。这一消息标志着JVS Claw在技术和服务上的重要进展,为用户提供了更加便捷和全面的使用体验。 新版JVS Claw在功能上进行了多项优化和扩展,支持移动端语音输入,让用户能够更自然地与系统交互。同时,用户现在可以拥有5GB的专属文件空间,方便存储和...
11:15
微新创想:3月23日,Mozilla宣布启动“cq”项目,旨在构建面向AI智能体的公共问答知识库。该项目于美国总部发起,由Mozilla团队主导开发。cq致力于解决AI编码中两大痛点:一是调用过期API或依赖陈旧训练数据;二是重复消耗算力解决相同问题。通过让AI在执行任务前查询、实践后回传经验,实现自主知识共享与迭代。项目目标是替代开发者手动维护提示词文件的...
11:15
微新创想:2026年3月,浙江大学湖州研究院孵化企业恩美谛完成首轮千万元融资,由鹿得医疗与狮城资本联合出资。此次融资标志着公司在医疗人工智能领域迈出了重要一步,为后续发展提供了坚实的资金支持。 该公司专注于心肺音、心电等多模态医疗数据的研究与应用,成功构建了国内首个分型心肺音数据库。该数据库包含超过10万例数据,覆盖30余种心肺疾病,为精准医疗和疾病诊断提供...
11:15
微新创想:2026年3月,广州沐晞科技宣布完成数百万元天使轮融资,投后估值达到1亿元。此次融资由广州杠杆投资控股有限公司担任领投方,同时有两位具有上市公司投资或高管背景的天使投资人共同参与。公司专注于AI驱动的品牌营销领域,致力于打造覆盖品牌全生命周期的智能营销解决方案。通过整合人工智能技术与市场营销策略,广州沐晞科技旨在为客户提供高效、精准的营销服务。 微...
11:15
微新创想:3月21日,北京邮电大学-法国里昂商学院EMBA项目主办的2026创客新春论坛在北京成功举办。此次论坛以“生成式AI:从技术狂热到商业理性”为主题,吸引了众多关注人工智能与商业变革的行业人士。论坛内容涵盖AI技术发展趋势、企业在实际运营中的应用案例、投资领域的逻辑分析以及企业CEO在战略层面的应对措施等多个方面。 十余位来自风险投资、科技创新及企业...
11:12
微新创想:OpenAI近日宣布将停止Sora视频生成服务,这一决定引发了广泛关注。Sora作为OpenAI推出的一款视频生成独立应用程序,仅在市场中活跃了六个月便面临下线。据官方透露,Sora的消费者端应用、开发者接口以及与ChatGPT相关的功能都将全面关闭。这一举措旨在简化OpenAI的产品线,集中资源发展更核心的AI技术。 OpenAI团队在社交平台上...