Популярный Python-пакет LiteLLM взломали: атака через цепочку поставок

В экосистеме Python произошёл очередной тревожный инцидент: злоумышленники скомпрометировали популярный пакет LiteLLM, распространяемый через PyPI. Атака затронула цепочку поставок и позволила внедрить вредоносный код прямо в зависимости, которые используют разработчики по всему миру.

Что произошло

LiteLLM - это библиотека, которую применяют для работы с различными LLM-моделями через единый интерфейс. Её активно используют в проектах, связанных с AI и автоматизацией.

Атакующие получили доступ к публикации пакета и разместили заражённую версию в официальном репозитории PyPI. Это означает, что любой разработчик, устанавливающий или обновляющий библиотеку, мог автоматически загрузить вредоносный код.

По сути, это классическая атака на цепочку поставок, когда вред внедряется не напрямую в приложение, а через сторонние зависимости.

Как работал вредоносный код

После установки заражённой версии LiteLLM вредоносный код начинал выполнять скрытые действия в системе:

  • собирал конфиденциальные данные;

  • пытался получить доступ к токенам и ключам API;

  • мог отправлять информацию на удалённые серверы злоумышленников.

Особую опасность представляло то, что библиотека часто используется в backend-сервисах, где хранятся ключи доступа к различным AI-платформам и инфраструктуре.

Реакция и устранение проблемы

После обнаружения инцидента заражённые версии пакета были удалены из PyPI а разработчикам рекомендуется выполнить следующие действия:

  • немедленно проверить используемую версию LiteLLM;

  • откатиться на безопасную версию;

  • пересоздать все ключи и токены, которые могли быть скомпрометированы;

  • проверить логи на подозрительную активность.

Если пакет был установлен в продакшене, риск утечки данных считается высоким.

Источник: bleepingcomputer

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 3 месяца назад

Python-бэкдор DEEP#DOOR с туннелированием и кражей данных

DEEP#DOOR — скрытый Python-бэкдор, использующий туннелирование для управления и кражи данных. Он обеспечивает устойчивый доступ, обход защит и извлечение учётных данных из системы и облаков.

Кибербезопасность 7 месяцев назад

Два расширения Google Chrome пойманы на тайной краже паролей с более чем 170 сайтов

Два вредоносных расширения Chrome, замаскированных под VPN-инструмент, которые на самом деле перехватывают пароли и другие конфиденциальные данные, перенаправляя трафик через серверы злоумышленников. Расширения вводят пользователя в заблуждение, выглядя полезными, но тайно осуществляют кражу данных с более чем 170 популярных сайтов.

Кибербезопасность 5 месяцев назад

Google экстренно исправил активно эксплуатируемую 0-Day уязвимость в Chrome

Google устранил активно эксплуатируемую уязвимость нулевого дня CVE-2026-2441 в браузере Chrome. Ошибка типа use-after-free позволяла выполнять произвольный код через специально подготовленную веб-страницу. Пользователям рекомендуется срочно обновить браузер.