2026 最大规模 AI 供应链泄露:40 分钟搜刮英伟达等全球约 2500 家共 195TB 数据
8 月 13 日消息,科技媒体 Ars Technica 今天(8 月 13 日)发布博文,报道称今年 3 月爆发的 API 网关 LiteLLM 投毒事件中,在约 40 分钟的攻击窗口内波及全球约 2500 家企业,导致约 195TB 的密码数据泄露。
曾于今年 3 月报道,月均安装量达 9500 万次的 AI 基础设施工具 LiteLLM 遭到供应链投毒。
LiteLLM 是一个开源的 AI API 网关,作为支撑数千家企业 AI 架构的关键工具,支持开发者通过统一的格式调用 OpenAI、Anthropic、Azure 等 100 多家服务商的 API 调用。

根据安全公司 CloudSEK 与 Hudson Rock 本周披露的数据,在约 40 分钟的攻击窗口中,攻击者通过受感染版本抓取并外传大量密码凭据,波及超过 2,500 个组织,并表示这是 2026 年最大规模的 AI 供应链泄露事件。

暴露的信息包括云密钥、代码仓库 Token、SSH 密钥、Kubernetes 密钥、软件包发布凭据、环境变量以及 AI 服务商密钥等。

两家公司分析了一份 195TB 的泄露文件,发现在本次安全事件中,泄露约 434,000 条 CI / CD(持续集成/持续交付)软件流水线的凭据,这些凭据分散在大规模数据中,涉及大量运行 LiteLLM 的组织。
在受影响企业和机构方面,研究人员表示有充足的证据表明,以下公司受到影响,完整清单可以点击此处查看:
Nvidia Corporation 英伟达公司
Amazon Web Services (AWS) 亚马逊网络服务
Samsung Electronics 三星电子
samsung.com 三星官网
Salesforce 公司
Cisco Systems, Inc. 思科系统公司
F. Hoffmann-La Roche AG 罗氏制药
ServiceNow
Siemens AG 西门子股份公司
S&P Global 标普全球
Airbus US Space & Defense 空中客车美国航天与防务
John Deere 约翰迪尔
Regeneron Pharmaceuticals, Inc.再生元制药公司
London Stock Exchange Group (LSEG) 伦敦证券交易所集团(LSEG)
Thomson Reuters 汤森路透
FedEx 联邦快递
Munich Remunichre.com
MediaTek Inc. 联发科股份有限公司
Volkswagen AG 大众汽车股份公司
Deloitte 德勤
The Kroger Co. 克罗格公司
Siemens Energy 西门子能源
Thales Group 泰雷兹集团
X 公司(推特)
Zscaler, Inc. Zscaler 公司
Epic Games
Orange S.A. 南澳橙县
HP Inc. 惠普公司
Philips 飞利浦
Fortum Oyj 富腾公司
Vodafone Group Plc 沃达丰集团有限公司
Carl Zeiss AG 卡尔蔡司股份公司
Deutsche Bahn AG 德国铁路股份公司
NGINX 公司
BT Group 英国电信集团
Liebherr 利勃海尔
Krungthai Bank Public Company Limited
Roku 公司
参考
声明:本文转载自IT 之家,转载目的在于传递更多信息,并不代表本社区赞同其观点和对其真实性负责,本文只提供参考并不构成任何建议,若有版权等问题,点击这里查看更多信息!
AI 中文社