月下载近亿的 Python 库被下毒
3 月 24 日,Python 生态遭遇重磅袭击:热门 AI 工具库 LiteLLM 在官方 PyPI 渠道被投毒,它在 PyPI 上发布的两个版本(1.82.7 和 1.82.8)被发现包含恶意代码。
启动 Python 就自动运行恶意代码。它会收集环境变量中的密钥、密码与服务器配置,外传到控制服务器,并尝试在云原生环境中扩散,实现持久控制。
只要安装过恶意 LiteLLM 版本的设备,所有凭证一律视为已泄露。其中包括:SSH Key、云服务密钥、Kubernetes 配置、API Key 和数据库密码。所以一旦中招就要立即更换所有凭证。
这事真的给所有人提个醒:
源码安全≠安装包安全,别看见新版就更。