Litellm PyPI 패키지가 위협받음: 악성 버전 1.82.8이 자격 증명을 유출시켰습니다

보안 경고: Litellm 패키지 손상 사건
월간 약 9,700만 건의 다운로드를 기록하며 OpenAI, Anthropic, Cohere 및 기타 LLM 제공업체에 대한 API 호출을 통합하는 데 사용되는 litellm Python 패키지가 PyPI에서 손상되었습니다. 악성 버전(1.82.8)이 업로드되어 영향을 받은 시스템에서 민감한 데이터를 유출했습니다.
무슨 일이 있었나요
약 1시간 동안 pip install litellm을 실행하거나 이에 의존하는 패키지(예: DSPy)를 설치하면 데이터 유출이 트리거되었습니다. 악성 버전은 다음을 수집했습니다:
- SSH 키
- AWS, GCP, Azure 자격 증명
- Kubernetes 구성 파일
- Git 자격 증명 및 셸 기록
- 모든 환경 변수(API 키 및 비밀 포함)
- 암호화폐 지갑 정보
- SSL 개인 키
- CI/CD 비밀
이 공격은 한 사용자의 시스템이 충돌하면서 발견되었습니다. Andrej Karpathy는 이를 "현대 소프트웨어에서 상상할 수 있는 가장 무서운 일"이라고 표현했습니다.
즉각적인 조치 필요
어제 Python 패키지를 설치했다면(특히 DSPy 또는 litellm에 의존하는 도구), 자격 증명이 손상되었다고 가정해야 합니다. 다음을 수행해야 합니다:
- 잠재적으로 영향을 받을 수 있는 모든 자격 증명을 즉시 교체하세요
- litellm 1.82.8 버전에 대한 패키지 버전을 확인하세요
- 특정 조치 단계를 확인하려면 소스의 전체 분석을 검토하세요
악성 버전은 PyPI에서 제거되었지만, 패키지가 활성화된 1시간 동안 자격 증명이 이미 도난당했을 수 있습니다.
📖 Read the full source: r/LocalLLaMA
👀 See Also

AI 에이전트 보안: Jailbreak을 넘어 도구 오용과 프롬프트 인젝션까지
웹을 탐색하고, 명령을 실행하며, 워크플로우를 트리거하는 AI 에이전트는 프롬프트 인젝션과 도구 오용으로 인한 보안 위험에 직면합니다. 이는 신뢰할 수 없는 콘텐츠가 셸 실행 및 HTTP 요청과 같은 합법적인 도구를 리디렉션하는 경우입니다.

Sunder: LLM을 위한 Rust 기반 로컬 프라이버시 방화벽
Sunder는 Rust와 WebAssembly를 사용하여 구축된 Chrome 확장 프로그램으로, 민감한 데이터가 브라우저를 벗어나지 않도록 보장하는 AI 채팅용 로컬 개인정보 보호 방화벽 역할을 합니다.

악성 PyTorch Lightning 패키지, 자격 증명 탈취 및 npm 패키지 웜 공격
PyPI 패키지 'lightning' 버전 2.6.2 및 2.6.3에 Shai-Hulud 테마의 악성코드가 포함되어 자격 증명, 토큰, 클라우드 비밀을 탈취하고, 주입된 JavaScript 페이로드를 통해 npm 패키지로 확산됩니다.

에이전트-드리프트: AI 에이전트를 위한 보안 모니터링 도구
없음