網易首頁 > 網易號 > 正文 申請入駐

大模型 Python 庫 litellm 被投毒,不要更新,不要更新,不要更新

0
分享至

  今天不聊模型效果,聊一個非常致命的安全問題。就在昨天,AI 圈出了個大事,很多項目每天都在用的litellm被人下毒了!

  LiteLLM 是一個在 AI 開發中非常流行和關鍵的開源 Python 庫,它就是大語言模型(LLM)時代的“萬向節”或“萬能插座”。核心作用是:提供一個統一的接口(完全兼容 OpenAI API 的格式),讓你能夠無縫調用市面上幾乎所有的主流大模型(支持超過 100 多種 LLM)

  正因為它的便捷性,目前很多 AI 應用、腳手架、開發工具(比如 dspy、某些 Cursor 的 MCP 插件、各種 Agent 框架)都在底層偷偷依賴了它來處理多模型調用的問題。這也解釋了為什么它一旦“被投毒”,就像水廠被投毒一樣,只要間接喝到水的項目全都會遭殃。

  可能被收集的信息

  

  litellm 是一個很重要的依賴,我也查了一下,也安裝的有,目前的版本還是安全的

  
簡介

  2026年3月24日,一個名為 1.82.8 的litellm版本被悄無聲息地發布到了 PyPI 上。之所以說它悄無聲息,是因為 GitHub 倉庫里根本沒有這個版本的 release 或者 tag,黑客是直接越過常規流程,把受感染的包強推到了 PyPI。

  這個包里夾帶了私貨:一個名為litellm_init.pth的文件,34KB 左右大小。做過 Python 開發的都知道,只要環境里存在.pth文件,Python 解釋器在每次啟動時就會自動執行里面的內容,甚至你都不需要import litellm。這招非常毒。

  更要命的是,即便是你從來沒主動去pip install litellm,你也極有可能中招。很多開源項目(如 dspy,依賴litellm>=1.64.0)或者由于在使用 Cursor 的 MCP 插件時(通過uvx自動拉取依賴),都在不知不覺中引入了這個帶毒的包。也就是說,享受著便捷的現代工具的同時,黑客在底層給你悄無聲息地投毒了。

  以下是相關推文的提示:

  
事件披露

  甚至 Andrej Karpathy 大神都在 X 上吐槽說,這是一個 "Software horror"(軟件界的恐怖故事)。簡單地pip install litellm,瞬間就會讓你的一切底褲被看光:SSH 密鑰、環境變量里所有的 API Key、云上憑證、Kubernetes 配置,甚至是加密錢包...

  正如他所說:"現代軟件里最大的隱患,就是這深不見底的依賴樹。"

  
Andrej Karpathy 評論 毒發細節(技術深挖)

  黑客到底是怎么干的?其實整個動作非常簡單粗暴。

  一旦受感染的litellm_init.pth被 Python 執行,它會啟動一個子進程,執行經過雙重 base64 編碼的惡意代碼。 這段代碼的執行分為十分瘋狂的三步:

  第一階段:大掃除式的信息收集腳本就像個餓漢,瘋狂搜刮你電腦上的所有的秘密。

  所有的 SSH 私鑰 (~/.ssh/id_rsa,~/.ssh/config等等)。

  你的環境配置 (printenv抓走你所有的 API Keys)。

  AWS、GCP、Azure 的鑒權憑據以及 Kubernetes~/.kube/config

  Shell 的歷史記錄 (.bash_history,.zsh_history)、甚至是數據庫連接配置。

  還有諸如各個加密錢包文件和 SSL/TLS 的私鑰。 簡單來說,只要是你放在電腦里稍微有點價值的東西,它全搜羅了一遍。

  第二階段:打包傳輸在獲取了這堆極其致命的信息后,惡意腳本通過openssl rand隨機生成一個 32 字節的 AES-256 密鑰,并將上述所有的戰利品加密。這一步非常狡猾,它用寫死的一段 4096 位 RSA 公鑰通過 OAEP 填充把這個 AES 密碼給加密了,最終打包成tpcp.tar.gz文件。 然后發送到一個極具欺騙性的自建域名上:https://models.litellm.cloud/,不知道的還以為是官方的功能接口。

  第三階段:橫向感染如果受害者運行在 Kubernetes 環境中,它會掃描所有的 cluster secrets,并嘗試在所有的節點上跑個特權容器(Alpine Latest),再給所有宿主機留下個持久化后門~/.config/sysmon/sysmon.py以及 systemd 守護服務。

  實測與反思

  之所以這次黑客投毒這么快被抓住,完全是因為黑客的代碼寫得太爛了

  FutureSearch 團隊里有個小哥叫 Callum McMahon,他正好在 Cursor 里面跑的一個過期的本地 MCP 服務依賴了這玩意。

  因為.pth機制的特殊性,惡意腳本用subprocess.Popen調用了一個 Python 子進程。悲劇發生了:因為子進程也是個 Python 進程,它一樣會觸發執行.pth。接著,子進程又會觸發子進程……好家伙,這成了一個完美的無限遞歸。

  最后的結果是,這哥們的電腦內存直接被爆破,導致當場死機。如果黑客多花點心思測一測(沒準這段代碼就是用大模型隨便糊弄生成的呢?)不搞出這個低級的 fork bomb 崩潰 bug 的話。估計這個毒包會在很多公司的生產環境里潛伏數周,那就真的是不可挽回的災難了。

  總結

  這起利用供應鏈攻擊獲取隱私信息的事件給我們敲響了警鐘。 如果你的項目碰巧或者間接在近兩天安裝或更新了依賴litellm>=1.82.8的庫(或者你的~/.cache/uv里能翻出litellm_init.pth):

  立即刪除、清空 pip / uv 的 cache。

  重置所有 credential。如果你被感染,請默認你所有的 SSH Key,云上配置甚至銀行密碼等已經報廢,趕緊換新!

  這件事就像 Karpathy 說的,在現代軟件工程體系下,把復雜性推給無數的依賴包,其實是很危險的一件事。面對 AI 爆發式生長的同時,我們也需要更加關注安全隔離。遇到簡單的需求,直接用大模型用原生語言 "Yoink" (縫合) 代碼,而不是去糊里糊涂地拉一堆你這輩子都看不完代碼的第三方庫,或許才是真正的自保之道。

  官方鏈接留底(雖然官方已經把受感染的版本下架清理了,但依舊觸目驚心):

  制作不易,如果這篇文章覺得對你有用,可否點個關注。給我個三連擊:點贊、轉發和在看。若可以再給我加個,謝謝你看我的文章,我們下篇再見!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
7國南海搞軍演,轉頭求中國救急?中方一句話:不會拉你一把

7國南海搞軍演,轉頭求中國救急?中方一句話:不會拉你一把

墨印齋
2026-04-23 12:35:16
日媒報道北京國際車展,比亞迪9分鐘充電震撼全場!日本網友炸鍋了...

日媒報道北京國際車展,比亞迪9分鐘充電震撼全場!日本網友炸鍋了...

今日日本
2026-04-26 10:03:45
為啥越來越多男生不主動幫女生搬行李?網友:最怕來一句不加微信

為啥越來越多男生不主動幫女生搬行李?網友:最怕來一句不加微信

夜深愛雜談
2026-04-26 07:36:03
觸目驚心!央視曝光上海一中醫館:從醫生到病人全是演員!

觸目驚心!央視曝光上海一中醫館:從醫生到病人全是演員!

番外行
2026-04-24 08:59:12
山東校長崔玉軍被查,巨額回扣損害教育公平,家長心聲引發關注!

山東校長崔玉軍被查,巨額回扣損害教育公平,家長心聲引發關注!

金哥說新能源車
2026-04-26 08:47:09
33歲章澤天風格大變!穿艷俗紗裙、副乳突出,比實際年齡成熟10歲

33歲章澤天風格大變!穿艷俗紗裙、副乳突出,比實際年齡成熟10歲

阿訊說天下
2026-04-18 14:53:39
東方甄選全員告別:這場逼宮為何徹底失控?

東方甄選全員告別:這場逼宮為何徹底失控?

時尚的弄潮
2026-04-26 06:43:56
電力央企違法違規典型問題被通報!

電力央企違法違規典型問題被通報!

能見
2026-04-26 12:07:39
倆女子大鬧上海地鐵,拳打薅頭滿臉血,攔都攔不住,結局令人舒適

倆女子大鬧上海地鐵,拳打薅頭滿臉血,攔都攔不住,結局令人舒適

奇思妙想草葉君
2026-04-26 02:02:15
58歲江珊差點認不出,膀大腰圓,身材壯碩,滿頭白發太真實

58歲江珊差點認不出,膀大腰圓,身材壯碩,滿頭白發太真實

林輕吟
2026-04-25 07:44:35
突發!臺高層已抵達非洲,大陸徹底看清:特朗普的最壞打算是什么

突發!臺高層已抵達非洲,大陸徹底看清:特朗普的最壞打算是什么

愛下廚的阿釃
2026-04-26 03:10:11
“都絕戶了,還拼命掙錢干嘛?”看見父親50歲就躺平,我崩潰了

“都絕戶了,還拼命掙錢干嘛?”看見父親50歲就躺平,我崩潰了

素十三兒
2026-04-13 07:12:36
052D過橫當水道后,遼寧艦抵臺海,日本向中國抗議,不滿東海行動

052D過橫當水道后,遼寧艦抵臺海,日本向中國抗議,不滿東海行動

老赳說歷史
2026-04-23 16:08:53
人的命,天注定,這10句話,人越活越信

人的命,天注定,這10句話,人越活越信

金沛的國學筆記
2026-04-24 14:22:27
民進黨高層竟敢偷偷離臺,大陸火速行動!美國來陰的,鄭麗文拼了

民進黨高層竟敢偷偷離臺,大陸火速行動!美國來陰的,鄭麗文拼了

致敬明天的太陽
2026-04-26 17:14:46
同是影視巨頭,為何萬達有人接盤,華誼卻無人相救?真相太扎心

同是影視巨頭,為何萬達有人接盤,華誼卻無人相救?真相太扎心

八斗小先生
2026-04-25 11:47:21
網紅莫氏雞煲涼透了!從通宵排隊到空無一人,終究逃不過曇花一現

網紅莫氏雞煲涼透了!從通宵排隊到空無一人,終究逃不過曇花一現

阿郎娛樂
2026-04-23 15:28:38
1949年傅作義上西柏坡會見毛主席,臨行前:我得拿些哈德門做禮物

1949年傅作義上西柏坡會見毛主席,臨行前:我得拿些哈德門做禮物

海佑講史
2026-04-26 19:20:05
時間有變!趙心童VS丁俊暉,央視更改直播頻道,誰能進世錦賽8強

時間有變!趙心童VS丁俊暉,央視更改直播頻道,誰能進世錦賽8強

體育大學僧
2026-04-26 08:50:39
一場4-1,讓中超負分清零第8隊誕生!火爆齊魯德比,海牛掀翻泰山

一場4-1,讓中超負分清零第8隊誕生!火爆齊魯德比,海牛掀翻泰山

小彭美識
2026-04-26 19:21:41
2026-04-26 20:03:00
Ai學習的老章 incentive-icons
Ai學習的老章
Ai學習的老章
3352文章數 11139關注度
往期回顧 全部

科技要聞

漲價浪潮下,DeepSeek推動AI“價格戰”

頭條要聞

特朗普內閣又一女部長落馬:強迫男下屬為其提供性服務

頭條要聞

特朗普內閣又一女部長落馬:強迫男下屬為其提供性服務

體育要聞

森林狼3比1掘金:逆境中殺出了多孫穆?!

娛樂要聞

僅次《指環王》的美劇,有第二季

財經要聞

事關新就業群體,中辦、國辦發文

汽車要聞

預售19.38萬元起 哈弗猛龍PLUS七座版亮相

態度原創

手機
時尚
游戲
本地
房產

手機要聞

一加Ace 6至尊版規格全揭曉,堆料堆到友商沉默!

IU的臉,真的有自己的時間線

傳言稱索尼PS5數字版游戲需要每30天在線驗證一次

本地新聞

云游中國|逛世界風箏都 留學生探秘中國傳統文化

房產要聞

新一輪教育大爆發來了!海口,開始瘋狂建學校!

無障礙瀏覽 進入關懷版