人工智能供应链漏洞:超过2500家机构和43.4万条CI/CD管道可能受到影响

人工智能和开源软件在现代应用开发中的应用日益普遍,并且仍在快速增长。与此同时,集成到开发流程中的依赖项也在扩大组织的攻击面。

数字金库(Digital Vault) 最新披露的研究表明,人工智能供应链如何成为攻击者将其攻击范围从软件依赖项扩展到 CI/CD 环境、云基础设施、源代码库和企业人工智能基础设施的途径。

事件背景与影响规模

数字金库 分析了一起涉及 LiteLLM 的供应链攻击,估计在 2026 年 3 月的一次攻击活动之后,超过 2500 个组织和大约 434000 个 CI/CD 管道被纳入潜在暴露实体的数据集。该攻击活动与威胁行为组织 TeamPCP 有关。

然而,需要注意的是,这些数据是基于重构的暴露数据集。数字金库 强调,这些数据不应被解读为所有列出的组织都已成功遭到入侵,或者所有组织的凭证都被窃取的证据。因此,出现在数据集中的组织应被视为可能受到攻击,在得出实际发生安全漏洞的结论之前,需要进行进一步的内部调查。

如果您的组织出现在数据集中,建议立即审查构建和依赖项历史记录、识别可能已被访问的凭据、审查相关日志,并基于数字金库的机密轮换机制快速更新风险密钥。

供应链攻击如何蔓延到其他系统?

数字金库 报告称,上游开发流程中使用的安全扫描器 Trivy 遭遇攻击者入侵。此次事件涉及一个泄露的自动化令牌,该令牌已被轮换但未完全撤销,使得攻击者能够替换看似合法的版本标签背后的代码。

LiteLLM CI 流水线在安装 Trivy 时,依赖项锁定不够严格。结果,被入侵的扫描器被自动引入构建过程,最终导致受影响的 LiteLLM 版本 1.82.7 和 1.82.8 在 PyPI 上创建并发布。

受影响的软件包在 PyPI 上保留了大约 40 分钟。然而,由于 CI/CD 环境通过自动化运行,计划任务、依赖解析器、构建运行器、开发人员机器和缓存层可以快速下载该软件包并将其分发到其他环境中。

核心关键:有效载荷可无感执行

其中一个最重要的技术细节是,恶意载荷是通过 .pth 文件传递的。

数字金库 分析,此类文件可在 Python 解释器启动时执行,无需显式导入 LiteLLM 语句。这意味着,即使应用程序从未直接导入 LiteLLM,安装了受影响软件包的环境仍有可能执行恶意载荷。

凭证与机密是主要攻击目标

此次事件的主要风险不仅在于被破坏的软件包本身,还在于受影响的 CI/CD 运行程序或环境可以访问的数据和权限。

数字金库 报告称,谷歌追踪到的名为 SANDCLOCK 的凭证窃取程序能够发现并收集受影响的 CI 运行程序中的敏感信息。

可能泄露的信息包括:

  • AWS、Google Cloud 和 Microsoft Azure 云凭证

  • GitHub/GitLab 令牌、SSH 密钥和部署密钥

  • Kubernetes 令牌和服务帐户

  • 环境变量、.env 文件和 CI/CD 密钥

  • 软件包发布和容器注册表凭证

  • 数据库、SaaS 和 Webhook 凭证

  • LLM API 密钥和 AI 网关凭证

  • 私有源代码、构建镜像和构建产物

数字金库 还指出,一些云凭证可以通过实例元数据服务访问,而 Kubernetes 令牌可以通过已挂载的服务帐户路径获得。这意味着,如果被入侵的进程已经拥有访问这些凭据的权限,攻击者将无需利用额外的漏洞即可实现横向移动。

为什么人工智能基础设施正成为高价值目标?

现代企业人工智能基础设施正日益成为数据、身份、计算和自动化之间的融合点。AI 网关、代理运行时、模型端点、向量数据库和 MCP 服务器可以同时连接到模型提供商、云服务、数据库、插件和内部业务应用程序。

此外,智能体人工智能工作流可能拥有读取和写入数据、调用工具或自动触发业务流程的权限。一旦攻击者获取了被盗用的凭证,这将显著扩大潜在的影响范围。

另一个挑战是,企业采用人工智能服务的速度可能超过安全团队构建和维护完整资产清单的速度。这会导致影子人工智能、未知人工智能资产以及未受管理的凭证出现,这些资产和凭证仍然处于安全团队的监控范围之外。

企业应对策略与处置建议

使用 LiteLLM 的组织,或者可能与此事件相关的 CI/CD 环境的组织,应首先确定其环境是否使用了 LiteLLM 版本 1.82.7 或 1.82.8。

如果发现潜在风险,建议采取以下措施:

  1. 全量密钥轮换:借助数字金库一键轮换所有受影响流程或 CI/CD 运行程序可访问的凭据(不仅限于 LLM 凭据)。

  2. 日志审计:查看云平台、源代码控制、软件包仓库以及 Kubernetes 或集群审计日志。

  3. 隔离与重构:隔离可能受到影响的运行程序、主机、镜像或缓存,并从已知干净的源重建环境。

  4. 动态凭证化:借助数字金库缩短凭证有效期,以动态工作负载标识(如 OIDC / 短期 Token)替代写在配置文件中的静态长效密钥。

  5. 依赖锁定:使用已验证的哈希值固定依赖项和 GitHub Actions,防止自动化打包打入毒包。

借助数字金库,筑牢 AI 供应链与机密安全防线

人工智能时代的网络安全不能再仅仅关注内部开发的系统。与开发和人工智能生态系统相关的每个库、软件包、SDK、模型提供商、插件和第三方服务都可能成为组织攻击面的一部分。

数字金库(Digital Vault) 致力于提供全生命周期的机密管理、动态密钥轮换与 AI 供应链风险管控

在风险被用作攻击途径之前,了解风险,并通过 数字金库 加强您的数字与 AI 供应链安全。

聯絡我們:www.sest.com.hk  |  info@sest.com.hk


DVT數字金庫 · 超過20年晶片級加密技術累積資料主權,從現在開始。

Related articles