337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

PyPI倉庫1.82.8版本埋雷:3行代碼偷走你的SSH密鑰和加

0
分享至


3月24日,Python包索引(PyPI)上被下載超過500萬次的LiteLLM庫遭遇供應鏈攻擊。版本1.82.8被植入惡意代碼,安裝后會自動竊取SSH密鑰、云服務憑證、加密貨幣錢包等敏感信息。任何在24小時內執行過pip install litellm的開發者,都可能已經中招。

這不是普通的依賴混淆或名稱搶注。攻擊者拿到了合法包的發布權限,直接向官方倉庫推送了帶后門的版本。安全研究員FutureSearch的分析顯示,惡意代碼藏在一個.pth文件里——這是Python的"自動啟動腳本",每次Python進程啟動時都會靜默執行。

攻擊手法:把后門塞進Python的"開機啟動項"

Python的.pth文件機制原本用于簡化模塊導入路徑。把它類比成Windows的注冊表啟動項:你以為是正常配置,實際是每次開機都跑的木馬。

攻擊者在litellm_init.pth里嵌入了3行代碼。文件體積小、內容看起來像配置,靜態掃描很難觸發告警。但一旦Python環境加載了這個包,.pth里的代碼立刻運行,開始遍歷用戶目錄:

目標清單包括:SSH私鑰(~/.ssh/)、AWS/ Azure/GCP憑證文件、Kubernetes配置、Docker認證信息、以及各類加密錢包的密鑰文件。收集完成后,數據被外傳到攻擊者控制的服務器。

HN用戶vuji的評論很精準:「another creative way to steal」(又一種偷東西的創意手法)。供應鏈攻擊的可怕之處就在這里——你信任官方倉庫,官方倉庫信任上傳者,上傳者的賬號或CI/CD管道被攻破,惡意代碼就順著這條信任鏈流進你的生產環境。

為什么這次特別危險

LiteLLM是AI開發者的基礎設施組件。它把OpenAI、Anthropic、Azure等幾十家大模型API統一封裝成同一個接口,省去了切換供應商時重寫代碼的麻煩。GitHub顯示該庫被超過2.4萬個項目依賴,其中不乏企業級應用。

AI工程師的工作流自帶高風險特征:本地存放大量云平臺密鑰(為了調用API),頻繁操作加密資產(很多團隊用加密貨幣支付算力費用),且習慣用pip install快速試錯。這次攻擊像是為這個目標人群量身定制的。

PyPI在發現問題后已下架1.82.8版本,但緩存鏡像和私有倉庫可能仍有殘留。如果你或你的團隊在3月24日15:00 UTC之后安裝過LiteLLM,需要立即檢查site-packages/litellm/目錄下是否存在litellm_init.pth文件,并輪換所有可能暴露的憑證。

供應鏈攻擊正在變成"精準爆破"

2023年PyPI強制推行雙因素認證(2FA),但攻擊者顯然找到了繞過路徑——可能是釣魚、可能是令牌泄露、也可能是CI/CD管道的配置疏漏。無論入口在哪,結果都一樣:合法包的合法版本,成了惡意代碼的投遞渠道。

企業常用的"鎖定版本號"策略在這次攻擊面前部分失效。1.82.8本身是一個正常迭代版本,修復了若干bug,吸引用戶主動升級。攻擊者沒有發布明顯可疑的litellm-9999.0.0,而是把后門塞進看起來合理的更新里。

HN討論區有開發者提議PyPI應該對.pth文件做額外審查,或者至少要求這類"自動執行"機制在包頁面顯著標注。但平臺方的安全投入始終追不上攻擊者的創意——當防御成本由社區分攤、攻擊收益由個體攫取時,這種不對稱會持續下去。

你現在會檢查自己Python環境的site-packages目錄嗎?還是說,已經習慣了把pip install當成不用思考的肌肉記憶?

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
中央氣象臺發布大霧黃色預警

中央氣象臺發布大霧黃色預警

界面新聞
2026-03-25 18:03:12
伊朗總統強調團結一致維護國家利益

伊朗總統強調團結一致維護國家利益

新華社
2026-03-26 02:27:03
特朗普:伊朗已準備“達成協議”,昨天他們給了我們一份禮物,一份價值連城的厚禮,“與石油和天然氣有關”

特朗普:伊朗已準備“達成協議”,昨天他們給了我們一份禮物,一份價值連城的厚禮,“與石油和天然氣有關”

都市快報橙柿互動
2026-03-25 11:07:54
震驚!河北35歲女子征婚,不上班不做飯,要求每個月給一萬生活費

震驚!河北35歲女子征婚,不上班不做飯,要求每個月給一萬生活費

火山詩話
2026-03-23 07:28:09
朝鮮戰爭中,此人干涉彭老總指揮,最后被調回了國,撤掉了職務

朝鮮戰爭中,此人干涉彭老總指揮,最后被調回了國,撤掉了職務

兵卒史
2026-03-25 15:01:08
跟隊:將帥矛盾非薩拉赫離隊的唯一原因;預計基耶薩今夏離隊

跟隊:將帥矛盾非薩拉赫離隊的唯一原因;預計基耶薩今夏離隊

懂球帝
2026-03-26 02:00:09
高鐵站臺能否全面禁煙?12306回應

高鐵站臺能否全面禁煙?12306回應

中國新聞周刊
2026-03-24 20:43:03
射程4000公里,伊朗砸穿美軍大本營,特朗普的反華夢徹底碎了!

射程4000公里,伊朗砸穿美軍大本營,特朗普的反華夢徹底碎了!

甜檸聊史
2026-03-26 02:24:10
工商銀行、建設銀行、農業銀行、中國銀行、招商銀行、民生銀行,發布風險提示

工商銀行、建設銀行、農業銀行、中國銀行、招商銀行、民生銀行,發布風險提示

每日經濟新聞
2026-03-25 10:04:07
面相騙不了人!早有人看穿張雪峰,如今全應驗了

面相騙不了人!早有人看穿張雪峰,如今全應驗了

科學發掘
2026-03-25 07:51:12
iOS 26.4 居然還有這些新功能!最后一個也太棒了

iOS 26.4 居然還有這些新功能!最后一個也太棒了

XCiOS俱樂部
2026-03-25 19:49:43
可控核聚變一旦實現,100克的核燃料,可以讓一輛汽車跑多遠?

可控核聚變一旦實現,100克的核燃料,可以讓一輛汽車跑多遠?

向航說
2026-03-24 00:20:03
1958年,江青前夫去世,臨終前嘴里不斷喊著:江青是什么人?

1958年,江青前夫去世,臨終前嘴里不斷喊著:江青是什么人?

明月清風閣
2026-03-25 16:30:09
臺軍方放話,只要解放軍集結兵力準備登陸,將遠程打擊港口等目標

臺軍方放話,只要解放軍集結兵力準備登陸,將遠程打擊港口等目標

浮光驚掠影
2026-03-26 04:32:07
歐爾班的好日子到頭了

歐爾班的好日子到頭了

民間胡扯老哥
2026-03-25 05:22:48
朝鮮權力格局再洗牌!金正恩連任背后

朝鮮權力格局再洗牌!金正恩連任背后

新浪財經
2026-03-26 00:04:55
老輩傳下來的方子,每月吃一次,到老不中風

老輩傳下來的方子,每月吃一次,到老不中風

阿天愛旅行
2026-03-15 18:07:10
廣東8大房企全軍覆沒

廣東8大房企全軍覆沒

地產微資訊
2026-03-23 16:24:44
騎士續約哈登有兩種方式哈登選哪一種? 明夏再離開騎士?

騎士續約哈登有兩種方式哈登選哪一種? 明夏再離開騎士?

仰臥撐FTUer
2026-03-25 09:29:35
轉告家里所有人:門外一喊這幾句,馬上提高警惕,很多人已上當

轉告家里所有人:門外一喊這幾句,馬上提高警惕,很多人已上當

吃貨的分享
2026-03-20 17:04:45
2026-03-26 05:12:49
我是一個養蝦人
我是一個養蝦人
有態度網友ytd
45文章數 0關注度
往期回顧 全部

科技要聞

紅極一時卻草草收場,Sora宣布正式關停

頭條要聞

伊朗:正在搜捕逃亡美軍

頭條要聞

伊朗:正在搜捕逃亡美軍

體育要聞

35歲替補門將,憑什么入選英格蘭隊?

娛樂要聞

張雪峰遺產分割復雜!是否立遺囑成關鍵

財經要聞

管濤:中東局勢如何影響人民幣匯率走勢?

汽車要聞

智己LS8放大招 30萬內8系旗艦+全線控底盤秀實力

態度原創

本地
藝術
健康
手機
公開課

本地新聞

來永泰同安 赴一場春天的約會

藝術要聞

張雪峰走了,他公司所在的這棟樓高177.8米,耗資超10億!

轉頭就暈的耳石癥,能開車上班嗎?

手機要聞

Bigme大我HiBreak Plus彩墨屏手寫手機亮相,預售價1699元

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版