2026 最大规模 AI 供应链泄露:40 分钟搜刮英伟达等全球约 2500 家共 195TB 数据

2026-08-13 11:33 IT之家 - 故渊

IT之家 8 月 13 日消息,科技媒体 Ars Technica 今天(8 月 13 日)发布博文,报道称今年 3 月爆发的 API 网关 LiteLLM 投毒事件中,在约 40 分钟的攻击窗口内波及全球约 2500 家企业,导致约 195TB 的密码数据泄露。

IT之家曾于今年 3 月报道,月均安装量达 9500 万次的 AI 基础设施工具 LiteLLM 遭到供应链投毒。

LiteLLM 是一个开源的 AI API 网关,作为支撑数千家企业 AI 架构的关键工具,支持开发者通过统一的格式调用 OpenAI、Anthropic、Azure 等 100 多家服务商的 API 调用。

根据安全公司 CloudSEK 与 Hudson Rock 本周披露的数据,在约 40 分钟的攻击窗口中,攻击者通过受感染版本抓取并外传大量密码凭据,波及超过 2,500 个组织,并表示这是 2026 年最大规模的 AI 供应链泄露事件。

暴露的信息包括云密钥、代码仓库 Token、SSH 密钥、Kubernetes 密钥、软件包发布凭据、环境变量以及 AI 服务商密钥等。

两家公司分析了一份 195TB 的泄露文件,发现在本次安全事件中,泄露约 434,000 条 CI / CD(持续集成/持续交付)软件流水线的凭据,这些凭据分散在大规模数据中,涉及大量运行 LiteLLM 的组织。

在受影响企业和机构方面,研究人员表示有充足的证据表明,以下公司受到影响,完整清单可以点击此处查看

  • Nvidia Corporation  英伟达公司

  • Amazon Web Services (AWS) 亚马逊网络服务

  • Samsung Electronics  三星电子

  • samsung.com  三星官网

  • Salesforce 公司

  • Cisco Systems, Inc.  思科系统公司

  • F. Hoffmann-La Roche AG  罗氏制药

  • ServiceNow

  • Siemens AG  西门子股份公司

  • S&P Global  标普全球

  • Airbus US Space & Defense 空中客车美国航天与防务

  • John Deere  约翰迪尔

  • Regeneron Pharmaceuticals, Inc.再生元制药公司

  • London Stock Exchange Group (LSEG) 伦敦证券交易所集团(LSEG)

  • Thomson Reuters  汤森路透

  • FedEx  联邦快递

  • Munich Remunichre.com

  • MediaTek Inc.  联发科股份有限公司

  • Volkswagen AG  大众汽车股份公司

  • Deloitte  德勤

  • The Kroger Co.  克罗格公司

  • Siemens Energy  西门子能源

  • Thales Group  泰雷兹集团

  • X 公司(推特)

  • Zscaler, Inc.  Zscaler 公司

  • Epic Games

  • Orange S.A.  南澳橙县

  • HP Inc.  惠普公司

  • Philips  飞利浦

  • Fortum Oyj  富腾公司

  • Vodafone Group Plc  沃达丰集团有限公司

  • Carl Zeiss AG  卡尔蔡司股份公司

  • Deutsche Bahn AG  德国铁路股份公司

  • NGINX 公司

  • BT Group  英国电信集团

  • Liebherr  利勃海尔

  • Krungthai Bank Public Company Limited

  • Roku 公司

参考

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家包含外链的文章均包含本声明。

文章价值:
人打分
有价值 还可以 无价值
置顶评论
    热门评论
      文章发布时间太久,仅显示热门评论
      全部评论
      一大波评论正在路上
        取消 发送
        分享成功

        长按关注IT之家公众号
        阅读更多精彩文章

        查看更多原创好文
        软媒旗下人气应用

        如点击保存海报无效,请长按图片进行保存分享