337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

連Karpathy都怕了!9千萬(wàn)級(jí)AI包被投毒,竟靠黑客寫(xiě)出bug救命

0
分享至


新智元報(bào)道

編輯:元宇

【新智元導(dǎo)讀】一次只持續(xù)了不到1小時(shí)的投毒事件,撕開(kāi)了AI基礎(chǔ)設(shè)施「信任鏈」的致命裂縫。更魔幻的是,全行業(yè)逃過(guò)一劫,居然靠黑客自己寫(xiě)出bug。

剛剛,科技界經(jīng)歷了一場(chǎng)驚心動(dòng)魄的「供應(yīng)鏈投毒」危機(jī)。

3月24日上午,一個(gè)普通的版本更新LiteLLM 1.82.8,出現(xiàn)在PyPI上。

全球數(shù)百萬(wàn)開(kāi)發(fā)者的終端,每天都在自動(dòng)拉取這類更新,沒(méi)有人注意到這個(gè)版本里藏著一段精心設(shè)計(jì)的惡意代碼:

只要你執(zhí)行一句pip install litellm,你機(jī)器上的SSH密鑰、云服務(wù)憑證、數(shù)據(jù)庫(kù)密碼、加密貨幣錢(qián)包……會(huì)在幾秒內(nèi)被加密打包,發(fā)往一個(gè)偽裝成官方的服務(wù)器。

然后,如果你的機(jī)器連著Kubernetes集群,惡意代碼會(huì)自動(dòng)橫向擴(kuò)散,在每個(gè)節(jié)點(diǎn)上植入后門(mén)。

LiteLLM,是當(dāng)下AI應(yīng)用開(kāi)發(fā)中最核心的基礎(chǔ)設(shè)施之一。它的開(kāi)源包全球月下載量9700萬(wàn)。

但這次,這根管道卻差點(diǎn)被人從內(nèi)部鑿穿,而且之所以逃過(guò)一劫,純屬意外。

攻擊者自己的代碼里有個(gè)bug,導(dǎo)致目標(biāo)機(jī)器直接崩潰。如果沒(méi)有這個(gè)bug,沒(méi)人知道這次「投毒」還要擴(kuò)散多久。

目睹這一幕,Andrej Karpathy深夜發(fā)文,直呼這是「軟件驚魂」。


Karpathy帖子中所列的「竊取清單」堪比「災(zāi)難現(xiàn)場(chǎng)」:

AWS/GCP/Azure 憑據(jù)、Kubernetes配置、CI/CD 機(jī)密、數(shù)據(jù)庫(kù)密碼、SSH 密鑰……

「驚魂」過(guò)后,Karpathy說(shuō)了一句可能改變整個(gè)行業(yè)開(kāi)發(fā)范式的話:

「我越來(lái)越抗拒依賴了。」

pip install

然后你的一切都沒(méi)了

這不是一次普通的漏洞告警,只要你在終端里敲下這句看似人畜無(wú)害的pip install litellm,你的整臺(tái)機(jī)器就會(huì)瞬間對(duì)攻擊者徹底敞開(kāi)大門(mén)。

根據(jù)安全分析,這次投毒不是簡(jiǎn)單地偷幾個(gè)密碼,而是對(duì)整臺(tái)機(jī)器和整個(gè)集群的「全面洗劫」。

攻擊者的竊取清單幾乎覆蓋了開(kāi)發(fā)者最核心的一切:

  • SSH私鑰和配置

  • AWS/GCP/Azure憑證

  • Kubernetes配置和Token

  • .env中的API Key

  • git憑證

  • 數(shù)據(jù)庫(kù)密碼

  • shell歷史記錄

  • SSL私鑰

  • CI/CD機(jī)密

  • 加密貨幣錢(qián)包文件

  • 環(huán)境變量中的敏感信息

更可怕的是,LiteLLM根本不是一個(gè)冷門(mén)工具。

作為連接各大語(yǔ)言模型提供商的關(guān)鍵中間件,它是名副其實(shí)的AI應(yīng)用層「水電煤」,擁有每個(gè)月高達(dá)9700萬(wàn)次的下載量!

很多項(xiàng)目用它統(tǒng)一連接OpenAI、Anthropic、Google、Azure等多家模型提供商。

許多Agent框架、MCP Server、LLM編排工具,也會(huì)把它作為底層依賴引入。

這讓這次投毒的影響,升級(jí)到了整條AI依賴鏈被撕開(kāi)一道口子

即使你根本不知道什么是LiteLLM,只要你執(zhí)行了pip install dspy(它依賴litellm>=1.64.0),或者安裝了其他任何依賴該包的大型AI項(xiàng)目,你都會(huì)作為傳遞依賴的受害者中招。

一次投毒,順著錯(cuò)綜復(fù)雜的依賴樹(shù),瞬間就會(huì)輻射到無(wú)數(shù)AI項(xiàng)目中。

這就是為什么Karpathy會(huì)直接把它定義為「軟件界的恐怖故事」。

一次靠黑客「代碼寫(xiě)太爛」才暴露的史詩(shī)級(jí)漏洞

你可能會(huì)想,既然影響這么大,那安全公司一定第一時(shí)間拉響了警報(bào)吧?

但事實(shí)的真相有點(diǎn)荒誕和諷刺。

最早發(fā)現(xiàn)異常的,是Callum McMahon團(tuán)隊(duì)的工程師。


當(dāng)時(shí),他們?cè)贑ursor里使用一個(gè)MCP插件,而這個(gè)插件會(huì)把LiteLLM作為傳遞依賴?yán)M(jìn)來(lái)。

安裝到被投毒的LiteLLM1.82.8之后,機(jī)器突然開(kāi)始異常:內(nèi)存被瘋狂吃滿,最后直接崩潰。

后來(lái)追進(jìn)去才發(fā)現(xiàn),問(wèn)題出在一個(gè).pth文件上。

對(duì)很多Python開(kāi)發(fā)者來(lái)說(shuō),.pth文件平時(shí)幾乎沒(méi)有存在感。

但正因這樣,它可以在Python解釋器啟動(dòng)時(shí)自動(dòng)執(zhí)行代碼。攻擊者就在這里塞進(jìn)了惡意啟動(dòng)器。

按原本設(shè)計(jì),它會(huì)悄悄拉起子進(jìn)程,執(zhí)行后續(xù)竊密和外傳邏輯。

結(jié)果它寫(xiě)砸了。

因?yàn)樽舆M(jìn)程本身也會(huì)再次觸發(fā)同一個(gè).pth文件,于是每個(gè)新進(jìn)程都會(huì)再生出新進(jìn)程,進(jìn)入指數(shù)級(jí)自我復(fù)制,最后演變成一個(gè)fork bomb,把機(jī)器資源迅速吃光。

也就是說(shuō),這次攻擊之所以暴露,只是因?yàn)樗约喊炎约和嬲恕?/p>

如果攻擊者不是靠vibe coding搞出了這個(gè)烏龍,這次如此隱蔽的后門(mén),極可能會(huì)在全網(wǎng)潛伏數(shù)周甚至數(shù)月而不被察覺(jué)。

全行業(yè)的安全防線竟然靠的是黑客寫(xiě)了個(gè)bug,整個(gè)生態(tài)的安全檢測(cè)機(jī)制,在這一刻形同虛設(shè)。

這也是整件事最讓人后怕的地方。

一場(chǎng)精心策劃的「 供應(yīng)鏈投毒」

從攻擊手法的精密程度來(lái)看,這是一場(chǎng)有組織的「供應(yīng)鏈投毒」。

首先,攻擊者不知通過(guò)何種手段攻破了維護(hù)者的PyPI賬戶,直接繞過(guò)了官方的CI/CD發(fā)布流程,把帶有后門(mén)的v1.82.7和v1.82.8版本強(qiáng)行上傳到了PyPI倉(cāng)庫(kù)。

在LiteLLM的GitHub源碼倉(cāng)庫(kù)中,你甚至找不到對(duì)應(yīng)的tag或release記錄。

其次,攻擊載荷分為極其專業(yè)的三段式:

第一階段,是精準(zhǔn)的大范圍「收集」;

第二階段,是用內(nèi)置的4096位RSA公鑰配合AES-256-CBC進(jìn)行高強(qiáng)度「加密」,并外傳到一個(gè)極具迷惑性的假域名(models.litellm.cloud);

第三階段最致命,如果環(huán)境中存在Kubernetes的憑證,它會(huì)直接「橫向移動(dòng)」,讀取集群中所有命名空間下的全部Secret,并在所有節(jié)點(diǎn)創(chuàng)建特權(quán)Pod,植入持久化后門(mén)。


LiteLLM 1.82.8的惡意litellm_init.pth文件,在Python解釋器啟動(dòng)階段被自動(dòng)觸發(fā),進(jìn)而執(zhí)行三階段payload攻擊

最令人毛骨悚然的一個(gè)細(xì)節(jié)發(fā)生在事發(fā)后:

當(dāng)社區(qū)試圖在GitHub issue中討論此事時(shí),該issue被所有者直接以「not planned」關(guān)閉,隨后被數(shù)百個(gè)機(jī)器人賬號(hào)瘋狂刷屏淹沒(méi)。


維護(hù)者的賬號(hào)和開(kāi)發(fā)環(huán)境顯然已被全面接管,攻擊者正在系統(tǒng)性地掩蓋痕跡。

目前,LiteLLM官方已經(jīng)介入,懷疑此次事件與更大范圍的Trivy安全事件有關(guān)(疑似使用被盜憑證),并緊急聯(lián)系了Google Mandiant安全團(tuán)隊(duì)進(jìn)行取證。

所幸的是,官方Docker鏡像的用戶因固定了版本而免遭一劫。

但這套完整的APT(高級(jí)持續(xù)性威脅)手法,已經(jīng)宣告了「戰(zhàn)爭(zhēng)」的升級(jí)。

Karpathy的「反依賴宣言」

AI開(kāi)發(fā)范式要變了

這場(chǎng)災(zāi)難,正在深刻改變硅谷頂層技術(shù)精英對(duì)軟件工程的底層認(rèn)知。

傳統(tǒng)的軟件工程觀念一直教導(dǎo)我們:不要重復(fù)造輪子。依賴是構(gòu)建宏大金字塔的堅(jiān)實(shí)磚塊。

但在這次事件后,Karpathy在推文中拋出了他的「反依賴宣言」:

這也是為什么我越來(lái)越抗拒依賴,更傾向于在功能足夠簡(jiǎn)單、而且確實(shí)可行的時(shí)候,直接用LLM去「順」一段功能來(lái)用。

從「依賴是磚塊」到「依賴是定時(shí)炸彈」,這不僅僅是情緒的發(fā)泄,更是AI時(shí)代開(kāi)發(fā)范式的重大轉(zhuǎn)折。

每次執(zhí)行pip install,你都在整棵依賴樹(shù)深不可測(cè)的某一環(huán),引入了致命的未知風(fēng)險(xiǎn)。

當(dāng)大模型已經(jīng)強(qiáng)大到能夠直接生成和替換第三方依賴的底層邏輯時(shí),「少依賴」將不再是代碼潔癖,而會(huì)成為核心的安全策略。

這其中還隱藏著一個(gè)極具諷刺意味的閉環(huán):

Callum之所以中招,是因?yàn)槭褂昧薃I編碼工具Cursor,通過(guò)MCP插件引入了AI中間件litellm。

AI工具鏈自身,竟然成了最大的攻擊面

AI正在飛速創(chuàng)造解決問(wèn)題的新范式,但同時(shí)也在創(chuàng)造前所未有的新漏洞。

9700萬(wàn)次下載背后的「信任危機(jī)」

LiteLLM官方已經(jīng)在做止血?jiǎng)幼鳎?/p>

下架受污染版本;輪換維護(hù)者憑證;建立新的授權(quán)維護(hù)者;聯(lián)系Mandiant做取證分析;提示用戶排查受影響版本、查找IoC、輪換所有憑證。


https://docs.litellm.ai/blog/security-update-march-2026

雖然,LiteLLM事件以不到1小時(shí)的「鬧劇」收?qǐng)?,受污染版本已被撤回,憑證也已輪換,但真正令人不安的是,這次事件之所以沒(méi)有演變成更大規(guī)模的靜默災(zāi)難,不是靠安全體系發(fā)現(xiàn)了它,而是因?yàn)楹诳妥约撼鲥e(cuò)。

9700萬(wàn)的月下載量,意味著全行業(yè)進(jìn)行了9700萬(wàn)次「信任賭博」。

這次「投毒事件」暴露出AI基礎(chǔ)設(shè)施中開(kāi)源供應(yīng)鏈的信任模型,也可能是極其脆弱的:

你以為你信任的是成千上萬(wàn)行經(jīng)過(guò)審查的開(kāi)源代碼,但實(shí)際上,你信任的僅僅是某個(gè)遠(yuǎn)在天邊的包維護(hù)者沒(méi)有把他的PyPI賬號(hào)密碼搞丟,或者他的電腦沒(méi)有中木馬。

這種系統(tǒng)性的安全風(fēng)險(xiǎn),對(duì)于過(guò)度依賴開(kāi)源的AI生態(tài)無(wú)疑是一記重錘。

如果AI開(kāi)發(fā)者和企業(yè)大量依賴PyPI等開(kāi)源包,而基礎(chǔ)設(shè)施安全又僅僅寄托在「上游沒(méi)有被黑」這種虛幻的假設(shè)上,類似危險(xiǎn)的重演,可能只是時(shí)間問(wèn)題。

LiteLLM只是一個(gè)開(kāi)始,誰(shuí)也無(wú)法回答那個(gè)最讓人不安的問(wèn)題:

下一個(gè)被投毒的包,會(huì)是哪個(gè)?

參考資料:

https://x.com/karpathy/status/2036487306585268612?s=20%20

https://futuresearch.ai/blog/litellm-pypi-supply-chain-attack/

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
“親媽霸占消防通道,兒子被火燒死”,這件事,簡(jiǎn)直太魔幻了……

“親媽霸占消防通道,兒子被火燒死”,這件事,簡(jiǎn)直太魔幻了……

桌子的生活觀
2026-03-26 12:28:04
6900萬(wàn)元!摩洛哥要求塞內(nèi)加爾歸還非洲杯獎(jiǎng)金+獎(jiǎng)牌 后者強(qiáng)硬拒絕

6900萬(wàn)元!摩洛哥要求塞內(nèi)加爾歸還非洲杯獎(jiǎng)金+獎(jiǎng)牌 后者強(qiáng)硬拒絕

風(fēng)過(guò)鄉(xiāng)
2026-03-26 19:13:28
聯(lián)大認(rèn)定“奴隸制”為最嚴(yán)重反人類罪:123票贊成,美國(guó)、以色列、阿根廷共3票反對(duì)

聯(lián)大認(rèn)定“奴隸制”為最嚴(yán)重反人類罪:123票贊成,美國(guó)、以色列、阿根廷共3票反對(duì)

揚(yáng)子晚報(bào)
2026-03-26 07:27:54
美國(guó)懸賞1000萬(wàn)美金,通緝一中國(guó)四川小伙,他到底做了什么?

美國(guó)懸賞1000萬(wàn)美金,通緝一中國(guó)四川小伙,他到底做了什么?

趣文說(shuō)娛
2026-03-26 18:11:01
想拿中國(guó)尿素救春耕?先把欠中企的百億欠款還了!否則一粒不售

想拿中國(guó)尿素救春耕?先把欠中企的百億欠款還了!否則一粒不售

過(guò)期少女致幻錄
2026-03-26 11:44:43
博主被陌生網(wǎng)友辱罵3個(gè)月,默默觀察其2年半,終于找到機(jī)會(huì)碰面了

博主被陌生網(wǎng)友辱罵3個(gè)月,默默觀察其2年半,終于找到機(jī)會(huì)碰面了

離離言幾許
2026-03-26 15:01:41
惡毒詆毀張雪峰離世:千萬(wàn)粉絲“留幾手”被罰!網(wǎng)友:應(yīng)永久封殺

惡毒詆毀張雪峰離世:千萬(wàn)粉絲“留幾手”被罰!網(wǎng)友:應(yīng)永久封殺

影像溫度
2026-03-26 11:25:05
喪夫僅5個(gè)月,49歲翁帆突傳“喜訊”高調(diào)露面,狀態(tài)好到出人意料

喪夫僅5個(gè)月,49歲翁帆突傳“喜訊”高調(diào)露面,狀態(tài)好到出人意料

冷紫葉
2026-03-24 19:12:36
伊朗戰(zhàn)爭(zhēng)還將持續(xù)多久?據(jù)傳特朗普希望4-6周內(nèi)終結(jié)戰(zhàn)事

伊朗戰(zhàn)爭(zhēng)還將持續(xù)多久?據(jù)傳特朗普希望4-6周內(nèi)終結(jié)戰(zhàn)事

財(cái)聯(lián)社
2026-03-26 18:29:05
張雪峰去世真相!網(wǎng)友:偌大的公司靠他個(gè)人ip養(yǎng)活,早死是必然的

張雪峰去世真相!網(wǎng)友:偌大的公司靠他個(gè)人ip養(yǎng)活,早死是必然的

火山詩(shī)話
2026-03-25 09:18:58
扎哈羅娃警告日本:任何試圖向?yàn)跆峁┲旅淦髦e,都將招致強(qiáng)硬回應(yīng)

扎哈羅娃警告日本:任何試圖向?yàn)跆峁┲旅淦髦e,都將招致強(qiáng)硬回應(yīng)

環(huán)球網(wǎng)資訊
2026-03-26 08:55:12
中共中央批準(zhǔn),開(kāi)除劉慧黨籍

中共中央批準(zhǔn),開(kāi)除劉慧黨籍

新京報(bào)
2026-03-26 17:14:17
罕見(jiàn)!97歲老人頭頂長(zhǎng)出4厘米惡臭樹(shù)樁 五年前曾做手術(shù)仍復(fù)發(fā)

罕見(jiàn)!97歲老人頭頂長(zhǎng)出4厘米惡臭樹(shù)樁 五年前曾做手術(shù)仍復(fù)發(fā)

快科技
2026-03-25 09:53:08
緊急提醒:截圖別亂發(fā),暗水印能直接找到你的本人

緊急提醒:截圖別亂發(fā),暗水印能直接找到你的本人

戧詞奪理
2026-03-25 10:35:41
揭開(kāi)美國(guó)糧價(jià)低的真面目!他們騙人的鬼把戲終于被揭穿了!

揭開(kāi)美國(guó)糧價(jià)低的真面目!他們騙人的鬼把戲終于被揭穿了!

老范談史
2026-03-25 22:45:51
何鴻燊是個(gè)謎!2009年,88歲何鴻燊各臟器就已衰竭

何鴻燊是個(gè)謎!2009年,88歲何鴻燊各臟器就已衰竭

果媽聊娛樂(lè)
2026-03-26 10:00:16
41歲張雪峰去世后續(xù),其婚姻被扒,已離婚6年,前妻很低調(diào)

41歲張雪峰去世后續(xù),其婚姻被扒,已離婚6年,前妻很低調(diào)

180視角
2026-03-26 13:01:03
張雪峰助理萬(wàn)霞:十年相伴,生死相隔最痛的人!

張雪峰助理萬(wàn)霞:十年相伴,生死相隔最痛的人!

天光破云來(lái)
2026-03-26 11:55:41
引而不發(fā)才是王道,封鎖霍爾木茲海峽,伊朗打完了最后一張牌……

引而不發(fā)才是王道,封鎖霍爾木茲海峽,伊朗打完了最后一張牌……

家傳編輯部
2026-03-26 10:34:27
斯柯達(dá)將退出中國(guó),大眾中國(guó)回應(yīng)

斯柯達(dá)將退出中國(guó),大眾中國(guó)回應(yīng)

第一財(cái)經(jīng)資訊
2026-03-26 15:14:56
2026-03-26 19:56:49
新智元 incentive-icons
新智元
AI產(chǎn)業(yè)主平臺(tái)領(lǐng)航智能+時(shí)代
14821文章數(shù) 66721關(guān)注度
往期回顧 全部

科技要聞

Meta高管狂分百億期權(quán),700名員工卻下崗

頭條要聞

張雪峰留巨額遺產(chǎn):二婚妻子或拿50% 剩下的女兒占1/3

頭條要聞

張雪峰留巨額遺產(chǎn):二婚妻子或拿50% 剩下的女兒占1/3

體育要聞

申京努力了,然而杜蘭特啊

娛樂(lè)要聞

劉曉慶妹妹發(fā)聲!稱姐姐受身邊人挑撥

財(cái)經(jīng)要聞

油價(jià)"馴服"特朗普?一到100美元就TACO

汽車要聞

一汽奧迪A6L e-tron開(kāi)啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

本地
親子
旅游
公開(kāi)課
軍事航空

本地新聞

救命,這只醬板鴨已經(jīng)在我手機(jī)復(fù)仇了一萬(wàn)遍

親子要聞

這就是引導(dǎo)型老師的厲害嗎?

旅游要聞

魯冰花開(kāi)啦!快來(lái)新鄉(xiāng)南太行八里溝 赴一場(chǎng)春日之約

公開(kāi)課

李玫瑾:為什么性格比能力更重要?

軍事要聞

擔(dān)心特朗普突然停戰(zhàn) 以總理下令48小時(shí)盡力摧毀伊設(shè)施

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版