2026 最大规模 AI 供应链泄露:40 分钟搜刮英伟达等全球约 2500 家共 195TB 数据
It之家1小时前
IT之家 8 月 13 日消息,科技媒体 Ars Technica 今天(8 月 13 日)发布博文,报道称今年 3 月爆发的 API 网关 LiteLLM 投毒事件中,在约 40 分钟的攻击窗口内波及全球约 2500 家企业,导致约 195TB 的密码数据泄露。IT之家曾于今年 3 月报道,月均安装量达 9500 万次的 AI 基础设施工具 LiteLLM 遭到供应链投毒。LiteLLM 是一个开源的 AI API 网关,作为支撑数千家企业 AI 架构的关键工具,支持开发者通过统一的格式调用 OpenAI、Anthropic、Azure 等 100 多家服务商的 API 调用。根据安全公司 CloudSEK 与 Hudson Rock 本周披露的数据,在约 40 分钟的攻击窗口中,攻击者通过受感染版本抓取并外传大量密码凭据,波及超过 2,500 个组织,并表示这是 2026 年最大规模的 AI 供应链泄露事件。暴露的信息包括云密钥、代码仓库 Token、SSH 密钥、Kubernetes 密钥、软件包发布凭据、环境变量以及 AI 服务商密钥等。两家公司分析了一份 195TB 的泄露文件,发现在本次安全事件中,泄露约 434,000 条 CI / CD(持续集成/持续交付)软件流水线的凭据,这些凭据分散在大规模数据中,涉及大量运行 LiteLLM 的组织。在受影响企业和机构方面,研究人员表示有充足的证据表明,以下公司受到影响,完整清单可以点击此处查看:Nvidia Corporation 英伟达公司Amazon Web Services (AWS) 亚马逊网络服务Samsung Electronics 三星电子samsung.com 三星官网Salesforce 公司Cisco Systems, Inc. 思科系统公司F. Hoffmann-La Roche AG 罗氏制药ServiceNowSiemens AG 西门子股份公司S&P Global 标普全球Airbus US Space & Defense 空中客车美国航天与防务John Deere 约翰迪尔Regeneron Pharmaceuticals, Inc.再生元制药公司London Stock Exchange Group (LSEG) 伦敦证券交易所集团(LSEG)Thomson Reuters 汤森路透FedEx 联邦快递Munich Remunichre.comMediaTek Inc. 联发科股份有限公司Volkswagen AG 大众汽车股份公司Deloitte 德勤The Kroger Co. 克罗格公司Siemens Energy 西门子能源Thales Group 泰雷兹集团X 公司(推特)Zscaler, Inc. Zscaler 公司Epic GamesOrange S.A. 南澳橙县HP Inc. 惠普公司Philips 飞利浦Fortum Oyj 富腾公司Vodafone Group Plc 沃达丰集团有限公司Carl Zeiss AG 卡尔蔡司股份公司Deutsche Bahn AG 德国铁路股份公司NGINX 公司BT Group 英国电信集团Liebherr 利勃海尔Krungthai Bank Public Company LimitedRoku 公司参考Largest AI Supply Chain Breach of 2026: LiteLLM Hack Impacts Thousands of Global Enterprises - Claim Your Ethical Disclosure2,500+ Companies and 434,000 CI/CD Pipelines Exposed in the Largest AI Supply Chain Breach of 2026Affected organisations