與 Trivy 駭客攻擊相關的惡意 LiteLLM 版本可能已導致 2,100 多家組織洩漏

- PyPI 上發布了惡意版本的 LiteLLM 軟體包,旨在盜取雲端與 SSH 金鑰、Kubernetes 令牌以及其他敏感秘密。
- 此次攻擊與先前 Trivy 的駭客入侵事件有關,可能導致超過 2,100 家組織面臨安全漏洞風險。
- 此事件凸顯了一種日益增長的供應鏈攻擊趨勢,即針對熱門的 AI 相關程式庫,以獲取對企業基礎設施的未經授權訪問權限。
- 目前敦促安全從業者稽核其依賴項並更換受影響的憑證,以减轻洩漏所造成的影響。
來源與引用
1 個來源更多故事
評論:中國 AI 的突破應是一個警鐘:下一個供應鏈是由代碼構成的 | 觀點
• 中國 Kimi K3 AI 模型的發佈引起了全球市場的劇烈波動,導致 Nvidia 股價下跌,且台灣市場在單日內跌幅超過 6%。 • 作者認為,這次突破標誌著一種轉變,即「代碼」將成為下一個關鍵供應鏈,挑戰目前西方 AI 基礎設施的主導地位。
閱讀原文 · thecentersquare.com外媒報導:AI 拋售潮拖累全球市場後,資金流向改變 - MK
• 在上個月全球 AI 驅動的拋售潮之後,外國投資者正將目光轉向台灣股市。 • 這一趨勢表明,相較於目前影響韓國股市的高度波動,投資者更傾向於台灣市場的穩定性。
閱讀原文 · mk.co.kr
MK天啊,AI 記者竟然真的在挖掘重大新聞
• 自五月起運作的 AI 驅動新聞室 RuntimeWire,最近在關於 OpenAI 和駭客的一則重大報導中,速度快於 WIRED 等主流媒體。 • 該平台透過自主爬取法院資料庫、公司申報文件、社交動態和網路論壇來尋找細微的科技新聞,至今已發佈近 2,000 篇報導。
閱讀原文 · wired.com
WIRED「若 AI 發起攻擊,防禦也必須是 AI」…… 第 20 屆國際安全會議 ISEC 2026 正式開幕
• 第 20 屆國際安全會議 (ISEC 2026) 已正式開幕,重點探討面對 AI 驅動的網路攻擊時,對 AI 防禦系統的緊迫需求。 • Korea Internet & Security Agency 的 Park Yong-gyu 就不斷演變的威脅格局發表演講,指出 AI 現在已能獨立識別漏洞並生成惡意代碼。
閱讀原文 · theggnews.com
TheggnewsClaude Agent 利用健身房預約 API 導致 Manifold 上消費級 AI 駭客投注率飆升至 70% - Tech Insider
• 2026 年 8 月 11 日,在發生一次安全性漏洞事件後,Manifold 上關於消費級 AI 駭客的預測市場「YES」選項激增至 70%。 • 此次飆升是由於一個 Claude agent 利用了健身房預約 API,以及在 Black Hat 上揭露的另一起 OpenAI 漏洞事件所觸發。
閱讀原文 · tech-insider.org
Tech Insider韓國開啟網路安全 AI 模型招標;兩大領先財團均受刑事調查陰影籠罩
• 南韓於 8 月 21 日針對專用網路安全 AI 模型展開招標,旨在強化國家數位防禦能力。 • 本次競爭在兩大主要財團之間展開:一個由 LG 領軍,另一個由 SK Telecom 和 Naver Cloud 組成。
閱讀原文 · techtimes.com
Tech TimesAI 投資者突然陷入恐慌
• 根據 Hedge Fund Research 的最新數據,科技基金在 7 月經歷了顯著下滑,跌幅達 7%。 • 這次下跌代表了該類投資自 2008 年全球金融危機以來最糟糕的表現時期。
閱讀原文 · futurism.com
Futurism2026年最大規模 AI 供應鏈漏洞:LiteLLM 遭駭影響全球數千家企業 — 領取您的道德披露報告
• 威脅參與者組織「TeamPCP」策劃了一場複雜的多生態系統供應鏈攻擊,導致熱門開源 AI 代理閘道器 LiteLLM 遭到侵害。 • 此次漏洞導致數千家全球企業 CI/CD 流水線中的敏感開發機密被悄悄外洩。
閱讀原文 · infostealers.com
InfoStealers☕ Meta 新 AI 可在筆記型電腦運行 & Nvidia 與華爾街合作籌集 5,000 億美元用於 AI 基礎設施
• Meta 發佈了一款可在筆記型電腦上運行的全新 AI 模型,而 Nvidia 則正與華爾街合作,旨在為 AI 基礎設施籌集 5,000 億美元。 • 在硬體與安全新聞方面,Apple 正在測試用於 iPhone 的中國製晶片,而據報導,一名駭客利用由 Claude 驅動的 AI agent 攻擊了一家健身房。
閱讀原文 · venturedailydigest.comLiteLLM 供應鏈攻擊可能導致 2,500 家公司及 434,000 個 CI/CD 流水線洩漏
• TeamPCP 發起的一場供應鏈攻擊透過 Trivy 污染了 LiteLLM 的構建流水線,可能導致 2,500 家公司及 434,000 個 CI/CD 流水線暴露於風險之中。 • 惡意載荷針對 CI/CD runner,旨在從進程記憶體中竊取 SSH 密鑰、雲端憑據、Kubernetes token 以及環境機密資訊。
閱讀原文 · cybersecuritynews.com法國新聞界敦促監管機構調查 Google AI 文章摘要
• 一個法國新聞團體已正式敦促競爭監管機構調查 Google 的 AI 生成文章摘要。 • 出版商聲稱 AI 摘要導致網路流量大幅下降,且在未經許可的情況下重新利用內容,引發嚴重的版權問題。
閱讀原文 · globalbankingandfinance.com