核心要點
一次複雜的供應鏈攻擊compromise了流行的LiteLLM Python函式庫的兩個版本,植入惡意軟體以竊取敏感的開發者憑證,包括加密貨幣錢包和雲密鑰。這起由名為TeamPCP的組織策劃的事件,凸顯了無數專案所依賴的開源軟體生態系統中日益升級的風險。
- 發布惡意版本: 3月24日,攻擊者將包含竊取憑證程式碼的LiteLLM
1.82.7和1.82.8版本發布到Python Package Index (PyPI)。 - 廣泛資料竊取: 惡意負載旨在收集SSH密鑰、雲憑證、Kubernetes機密、加密貨幣錢包和
.env檔案,並將其外洩到攻擊者控制的伺服器。 - 連鎖妥協: 此次攻擊源於一個被攻破的CI/CD管道元件——Trivy安全掃描器,這表明一個單一的漏洞如何能連鎖妥協下游專案。
