オープンソースの LLM プロキシ「LiteLLM」を狙った 2026 年 3 月のサプライチェーン攻撃について、Hudson Rock が公開した 153GB・43 万 3,909 ファイルのアーカイブを解析した結果、AWS・Samsung・Cisco・Nvidia・Salesforce・ServiceNow・Siemens・Deloitte・Epic Games・BT・John Deere など 2,488 の企業ドメインの CI/CD ランナーダンプが含まれていたと SecurityWeek が 8 月 13 日に報じました。窃取された資格情報には AWS シークレット、GitLab アイデンティティ、Salesforce/Slack トークン、Azure シークレット、各 AI プロバイダの API キーが確認されており、2026 年最大の AI サプライチェーン侵害と位置付けられます。

主なポイント

  • 対象パッケージ: PyPI 上の litellm 1.82.7 / 1.82.8。攻撃者 TeamPCP が公開トークンを窃取して悪性版を配信
  • 侵入経路: LiteLLM の CI/CD が Trivy をピン留めせず取り込んでいたため、汚染された Trivy 実行時にパイプラインの PyPI 公開トークンが流出
  • 二次拡散: 1.82.8 には litellm_init.pth スタートアップフックが同梱され、litellm を import せずとも Python 初期化時にコードが実行される設計
  • 影響規模: 118,829 件の CI ランナーダンプを 2,488 の企業ドメインに帰属。含まれる秘密は AWS/Azure シークレット、GitLab、Salesforce、Slack、AI API キーなど広範
  • 現行対応: 侵害バージョンの排除、AWS/Azure/AI プロバイダ鍵のローテーション、CI/CD 実行環境の再構築、依存パッケージのバージョンピン留めが強く推奨されている

出典: Over 2,500 Organizations Impacted by LiteLLM Supply Chain Attack