Malicious litellm_init.pth in LiteLLM 1.82.8 — Credential Stealer
Пакет LiteLLM v1.82.8 на PyPI був скомпрометований з крадіжкою облікових даних, прихованою у файлі litellm_init.pth, яка активується під час встановлення без необхідності імпорту. Шкідливий код збирав широкий спектр секретів, включаючи SSH-ключі, облікові дані хмарних сервісів та гаманці криптовалют. PyPI вже карантинував пакет, обмеживши вікно компрометації кількома годинами.
ВердиктНегативнаImpact 7/10
⚡ Помітна подія
🎯 Чи підходить це вашому бізнесу?
Заповніть профіль компанії — і ми автоматично покажемо, чи варто вам це впроваджувати.
Заповнити профіль · 30 секундТакий розбір щоранку о 08:00
Персональний AI-дайджест для вашої галузі — щодня у Telegram
Джерела
Simon Willison — оригіналsupplychainattackPyPIcredentialstealerLiteLLMsecuritybreachmalwareopensource
Навчіть вашу команду будувати такі AI-автоматизації
За 5 днів кожен співробітник побудує автоматизацію для своєї ділянки роботи.
Дізнатись більше → aiupskill.live