2026 最大规模 AI 供应链泄露:40 分钟搜刮英伟达等全球约 2500 家共 195TB 数据
IT之家 8 月 13 日消息,科技媒体 Ars Technica 今天(8 月 13 日)发布博文,报道称今年 3 月爆发的 API 网关 LiteLLM 投毒事件中,**在约 40 分钟的攻击窗口内波及全球约 2500 家企业,导致约 195TB 的密码数据泄露。**
IT之家曾于今年 3 月报道,[月均安装量达 9500 万次的 AI 基础设施工具 LiteLLM 遭到供应链投毒](https://www.ithome.com/0/932/342.htm)。
LiteLLM 是一个开源的 AI API 网关,作为支撑数千家企业 AI 架构的关键工具,支持开发者通过统一的格式调用 OpenAI、Anthropic、Azure 等 100 多家服务商的 API 调用。

根据安全公司 CloudSEK 与 Hudson Rock 本周披露的数据,在约 40 分钟的攻击窗口中,攻击者通过受感染版本抓取并外传大量密码凭据,波及超过 2,500 个组织,**并表示这是 2026 年最大规模的 AI 供应链泄露事件。**

暴露的信息包括云密钥、代码仓库 Token、SSH 密钥、Kubernetes 密钥、软件包发布凭据、环境变量以及 AI 服务商密钥等。

两家公司分析了一份 195TB 的泄露文件,发现在本次安全事件中,泄露约 434,000 条 CI / CD(持续集成/持续交付)软件流水线的凭据,这些凭据分散在大规模数据中,涉及大量运行 LiteLLM 的组织。
在受影响企业和机构方面,研究人员表示有充足的证据表明,以下公司受到影响,[完整清单可以点击此处查看](https://exposure.cloudsek.com/ai-supply-chain-incident):
- Nvidia Corporation 英伟达公司
- Amazon Web Services (AWS) 亚马逊网络服务
- Samsung Electronics 三星电子
- samsung.com 三星官网
- Salesforce 公司
- Cisco Systems, Inc. 思科系统公司
- F. Hoffmann-La Roche AG 罗氏制药
- ServiceNow
- Siemens AG 西门子股份公司
- S&P Global 标普全球
- Airbus US Space & Defense 空中客车美国航天与防务
- John Deere 约翰迪尔
- Regeneron Pharmaceuticals, Inc.再生元制药公司
- London Stock Exchange Group (LSEG) 伦敦证券交易所集团(LSEG)
- Thomson Reuters 汤森路透
- FedEx 联邦快递
- Munich Remunichre.com
- MediaTek Inc. 联发科股份有限公司
- Volkswagen AG 大众汽车股份公司
- Deloitte 德勤
- The Kroger Co. 克罗格公司
- Siemens Energy 西门子能源
- Thales Group 泰雷兹集团
- X 公司(推特)
- Zscaler, Inc. Zscaler 公司
- Epic Games
- Orange S.A. 南澳橙县
- HP Inc. 惠普公司
- Philips 飞利浦
- Fortum Oyj 富腾公司
- Vodafone Group Plc 沃达丰集团有限公司
- Carl Zeiss AG 卡尔蔡司股份公司
- Deutsche Bahn AG 德国铁路股份公司
- NGINX 公司
- BT Group 英国电信集团
- Liebherr 利勃海尔
- Krungthai Bank Public Company Limited
- Roku 公司
参考:
- [Largest AI Supply Chain Breach of 2026: LiteLLM Hack Impacts Thousands of Global Enterprises - Claim Your Ethical Disclosure](https://www.hudsonrock.com/blog/largest-ai-supply-chain-breach-of-2026-litellm-hack-impacts-thousands-of-global-enterprises-claim-your-ethical-disclosure)
- [2,500+ Companies and 434,000 CI/CD Pipelines Exposed in the Largest AI Supply Chain Breach of 2026](https://www.cloudsek.com/blog/ai-supply-chain-breach-2500-companies-434000-cicd-pipelines)
- [Affected organisations](https://exposure.cloudsek.com/ai-supply-chain-incident)
---
原文链接:[点击查看](https://www.ithome.com/0/989/142.htm)
IT之家曾于今年 3 月报道,[月均安装量达 9500 万次的 AI 基础设施工具 LiteLLM 遭到供应链投毒](https://www.ithome.com/0/932/342.htm)。
LiteLLM 是一个开源的 AI API 网关,作为支撑数千家企业 AI 架构的关键工具,支持开发者通过统一的格式调用 OpenAI、Anthropic、Azure 等 100 多家服务商的 API 调用。

根据安全公司 CloudSEK 与 Hudson Rock 本周披露的数据,在约 40 分钟的攻击窗口中,攻击者通过受感染版本抓取并外传大量密码凭据,波及超过 2,500 个组织,**并表示这是 2026 年最大规模的 AI 供应链泄露事件。**

暴露的信息包括云密钥、代码仓库 Token、SSH 密钥、Kubernetes 密钥、软件包发布凭据、环境变量以及 AI 服务商密钥等。

两家公司分析了一份 195TB 的泄露文件,发现在本次安全事件中,泄露约 434,000 条 CI / CD(持续集成/持续交付)软件流水线的凭据,这些凭据分散在大规模数据中,涉及大量运行 LiteLLM 的组织。
在受影响企业和机构方面,研究人员表示有充足的证据表明,以下公司受到影响,[完整清单可以点击此处查看](https://exposure.cloudsek.com/ai-supply-chain-incident):
- Nvidia Corporation 英伟达公司
- Amazon Web Services (AWS) 亚马逊网络服务
- Samsung Electronics 三星电子
- samsung.com 三星官网
- Salesforce 公司
- Cisco Systems, Inc. 思科系统公司
- F. Hoffmann-La Roche AG 罗氏制药
- ServiceNow
- Siemens AG 西门子股份公司
- S&P Global 标普全球
- Airbus US Space & Defense 空中客车美国航天与防务
- John Deere 约翰迪尔
- Regeneron Pharmaceuticals, Inc.再生元制药公司
- London Stock Exchange Group (LSEG) 伦敦证券交易所集团(LSEG)
- Thomson Reuters 汤森路透
- FedEx 联邦快递
- Munich Remunichre.com
- MediaTek Inc. 联发科股份有限公司
- Volkswagen AG 大众汽车股份公司
- Deloitte 德勤
- The Kroger Co. 克罗格公司
- Siemens Energy 西门子能源
- Thales Group 泰雷兹集团
- X 公司(推特)
- Zscaler, Inc. Zscaler 公司
- Epic Games
- Orange S.A. 南澳橙县
- HP Inc. 惠普公司
- Philips 飞利浦
- Fortum Oyj 富腾公司
- Vodafone Group Plc 沃达丰集团有限公司
- Carl Zeiss AG 卡尔蔡司股份公司
- Deutsche Bahn AG 德国铁路股份公司
- NGINX 公司
- BT Group 英国电信集团
- Liebherr 利勃海尔
- Krungthai Bank Public Company Limited
- Roku 公司
参考:
- [Largest AI Supply Chain Breach of 2026: LiteLLM Hack Impacts Thousands of Global Enterprises - Claim Your Ethical Disclosure](https://www.hudsonrock.com/blog/largest-ai-supply-chain-breach-of-2026-litellm-hack-impacts-thousands-of-global-enterprises-claim-your-ethical-disclosure)
- [2,500+ Companies and 434,000 CI/CD Pipelines Exposed in the Largest AI Supply Chain Breach of 2026](https://www.cloudsek.com/blog/ai-supply-chain-breach-2500-companies-434000-cicd-pipelines)
- [Affected organisations](https://exposure.cloudsek.com/ai-supply-chain-incident)
---
原文链接:[点击查看](https://www.ithome.com/0/989/142.htm)
评论
暂无评论。