Пакет LiteLLM, устанавливаемый с PyPI около 97 миллионов раз в месяц, столкнулся с серьезной проблемой безопасности. В его версиях 1.82.7 и 1.82.8 был обнаружен встроенный стилер учетных данных, крадущий SSH-ключи, токены AWS, GCP, Azure, конфигурации Kubernetes, криптокошельки и переменные окружения. Этот вредоносный код был активирован при установке пакета, а в версии 1.82.8 он запускался автоматически при каждом старте Python, что позволяло ему работать незамеченным. Ведется расследование атаки, которую связывают с группировкой TeamPCP, известной ранее другими supply chain атаками. Все пользователи, установившие версии 1.82.7 или 1.82.8, должны немедленно заменить свои учетные данные и проверить CI/CD-пайплайны на наличие уязвимостей. Иронично, что LiteLLM должен был служить шлюзом для управления API-ключами, но стал каналом для кражи секретов.
0
Понравилась статья? Поделиться с друзьями:
Вам также может быть интересно
Интернет-магазин профессиональной косметики и БАД В современном мире ухоженная внешность стала не только признаком
Услуги по пошиву штор на заказ в Орле Современный интерьер невозможно представить без красивых
Игровая зависимость давно перестала быть проблемой узкого круга людей. Она затрагивает подростков, взрослых, состоявшихся
Чистая питьевая вода — один из базовых элементов комфортной жизни, о котором задумываются далеко
Покупка квартиры в новостройках Севастополя При наличии желания стать обладателем квартиры в красивом и
В последние годы мировой и локальный рынки претерпели значительные изменения, что напрямую отразилось на