今日,科技媒体ArsTechnica报道了一起重大的AI供应链泄露事件。今年3月,AI基础设施工具LiteLLM遭遇供应链投毒,导致约195TB的密码数据泄露,影响全球约2500家企业。LiteLLM是一个开源的AI API网关,支持开发者调用多家服务商的API。在约40分钟的攻击窗口内,攻击者通过受感染版本抓取并外传大量密码凭据,涉及云密钥、代码仓库Token、SSH密钥等多种敏感信息。
安全公司CloudSEK与HudsonRock分析了泄露的195TB文件,发现泄露了约434,000条CI/CD软件流水线的凭据,涉及大量运行LiteLLM的组织。受影响的企业包括Nvidia、亚马逊网络服务、三星电子、思科系统、西门子股份公司等多家知名企业。这是2026年最大规模的AI供应链泄露事件,暴露了企业在AI基础设施安全方面的巨大风险。


