Вредоносный код в пакетах LiteLLM угрожает безопасности SSH-ключей и API-токенов

Пакет LiteLLM, устанавливаемый с PyPI около 97 миллионов раз в месяц, столкнулся с серьезной проблемой безопасности. В его версиях 1.82.7 и 1.82.8 был обнаружен встроенный стилер учетных данных, крадущий SSH-ключи, токены AWS, GCP, Azure, конфигурации Kubernetes, криптокошельки и переменные окружения. Этот вредоносный код был активирован при установке пакета, а в версии 1.82.8 он запускался автоматически при каждом старте Python, что позволяло ему работать незамеченным. Ведется расследование атаки, которую связывают с группировкой TeamPCP, известной ранее другими supply chain атаками. Все пользователи, установившие версии 1.82.7 или 1.82.8, должны немедленно заменить свои учетные данные и проверить CI/CD-пайплайны на наличие уязвимостей. Иронично, что LiteLLM должен был служить шлюзом для управления API-ключами, но стал каналом для кражи секретов.

Понравилась статья? Поделиться с друзьями: