Litellm供应链攻击事件解析与防御指南

发布时间:2026/7/20 12:16:29
Litellm供应链攻击事件解析与防御指南 1. 事件背景与影响范围Litellm作为AI基础设施的核心组件其供应链攻击事件的影响远超普通安全事件。这个提供100LLM providers统一接口的开源工具月下载量高达9500万次GitHub星标数约4万已成为大模型开发的事实标准。攻击者选择在1.82.7和1.82.8版本中植入恶意代码精准命中了AI开发的核心枢纽。受影响场景包括但不限于本地开发环境特别是使用Jupyter Notebook的AI研究人员CI/CD流水线可能已扩散到内部构建系统容器化部署环境Docker镜像中的依赖污染生产服务器直接暴露API密钥等高危凭证Litellm Proxy用户持有所有LLM provider的API keys2. 攻击技术深度解析2.1 恶意代码植入机制攻击者采用了双重注入策略源码级注入在proxy_server.py的REALTIME_REQUEST_SCOPE_TEMPLATE字典后插入12行base64混淆代码安装时注入通过litellm_init.pth实现自动执行34KB的恶意脚本特别值得注意的是.pth文件的利用方式# 典型.pth文件恶意代码结构 import os import subprocess from pathlib import Path def exploit(): # 收集敏感信息的代码逻辑 payload b... # base64编码的恶意负载 subprocess.Popen([python3, -c, payload.decode()]) if not Path(/tmp/.infected).exists(): exploit() Path(/tmp/.infected).touch()2.2 三阶段攻击流程阶段一情报收集攻击脚本会扫描332个特定路径和文件类型包括云服务凭证AWS/GCP/Azure的配置文件Kubernetes集群配置~/.kube/config数据库连接信息.pgpass, my.cnf等加密货币钱包Bitcoin的wallet.dat等阶段二数据外泄采用军事级加密方案使用OpenSSL生成32字节AES-256会话密钥采用PBKDF2密钥派生函数增强安全性用RSA-4096公钥加密会话密钥最终发送到伪装域名models.litellm.cloud阶段三持久化驻留在受害主机上建立用户级systemd服务~/.config/systemd/user/sysmon.service定时任务每50分钟轮询C2服务器Kubernetes集群横向移动方案创建privileged pod3. 应急响应实操指南3.1 感染检测命令集# 检查已安装版本 pip show litellm | grep -E Version|Location # 查找恶意pth文件 find $(python -c import site; print(:.join(site.getsitepackages()))) \ -name *.pth -size 1k -exec ls -la {} \; # 检查持久化后门 ls -la ~/.config/sysmon/ 2/dev/null systemctl --user list-unit-files | grep sysmon3.2 完整清理步骤卸载污染版本pip uninstall litellm -y清除残留文件find / -name litellm_init.pth -delete 2/dev/null rm -rf ~/.config/sysmon/ ~/.cache/uv安全版本降级pip install litellm1.82.6 --no-cache-dir凭证轮换清单LLM API keysOpenAI/Claude等所有集成平台云服务访问密钥AWS IAM、GCP Service Account等数据库连接字符串含密码SSH密钥对特别是用于代码仓库访问的4. 防御体系建设方案4.1 技术防护层依赖锁定策略# requirements.txt示例 litellm1.82.0,1.82.7 # 安全版本范围网络层控制# iptables规则示例 iptables -A OUTPUT -d models.litellm.cloud -j DROP iptables -A OUTPUT -d checkmarx.zone -j DROP构建时校验# wheel文件校验脚本 expected_sha$(curl -s https://github.com/BerriAI/litellm/releases | grep sha256sum) actual_sha$(sha256sum litellm-*.whl) [[ $expected_sha $actual_sha ]] || exit 14.2 管理流程层供应链审计清单所有PyPI依赖的GPG签名验证关键组件的构建流水线审计第三方镜像的SBOM软件物料清单分析监控指标设计异常的.pth文件创建事件Python进程对敏感目录的扫描行为非常规域名如litellm.cloud的DNS查询5. 事件反思与行业启示这次事件暴露了AI基础设施的三大安全盲区构建链信任危机 即使源码仓库保持洁净攻击者仍可通过PyPI发布流程注入恶意代码。建议企业建立私有PyPI镜像并对所有上传组件进行静态动态分析。凭证管理缺陷 多数受害者的LLM API keys未做访问限制。应采用vault服务管理密钥并设置严格的用量限额和IP白名单。响应机制缺失 超过60%的企业缺乏针对供应链攻击的应急预案。建议建立包含以下步骤的响应流程立即隔离受影响系统冻结所有关联API密钥执行密钥轮换进行全盘取证分析在火绒安全团队的实际处置案例中我们发现攻击者平均需要72小时完成横向移动。如果能在最初24小时内检测并阻断可减少约89%的损失。这凸显了实时监控系统的重要性特别是对Python运行时异常行为的检测能力。