

1. LiteLLM被投毒事件回顾





2. 攻击原理解析




3. 攻击代码解析
- SSH密钥:
- ~/.ssh/id_rsa, id_ed25519, authorized_keys等
- 云服务凭据:
- AWS(~/.aws/credentials)、GCP(~/.config/gcloud)、Azure(~/.azure)
- Kubernetes:/var/run/secrets/kubernetes.io/serviceaccount/token, kubeconfig等
- 数据库:
- .pgpass, .my.cnf, Redis/Mongo配置
- Docker:~/.docker/config.json
- 加密货币钱包:
Bitcoin、Ethereum、Solana等密钥文件
针对多云平台(AWS/GCP/Azure/K8s)的凭据窃取 利用容器逃逸和特权Pod实现集群内横向移动 加密外传+后门持久化的完整攻击链 伪装成"System Telemetry Service"隐藏痕迹
4. 总结
恶意包列表
| 包名 | 版本 | 上传时间 | 删除时间 |
|---|---|---|---|
| litellm | 1.82.7 | UTC 2026-03-24 10:39:24 | UTC 2026-03-24 15:20:24 |
| litellm | 1.82.8 | UTC 2026-03-24 10:52:19 | UTC 2026-03-24 15:20:13 |
夜雨聆风