オープンソースの LLM プロキシ「LiteLLM」を狙った 2026 年 3 月のサプライチェーン攻撃について、Hudson Rock が公開した 153GB・43 万 3,909 ファイルのアーカイブを解析した結果、AWS・Samsung・Cisco・Nvidia・Salesforce・ServiceNow・Siemens・Deloitte・Epic Games・BT・John Deere など 2,488 の企業ドメインの CI/CD ランナーダンプが含まれていたと SecurityWeek が 8 月 13 日に報じました。窃取された資格情報には AWS シークレット、GitLab アイデンティティ、Salesforce/Slack トークン、Azure シークレット、各 AI プロバイダの API キーが確認されており、2026 年最大の AI サプライチェーン侵害と位置付けられます。
主なポイント
- 対象パッケージ: PyPI 上の
litellm1.82.7 / 1.82.8。攻撃者 TeamPCP が公開トークンを窃取して悪性版を配信 - 侵入経路: LiteLLM の CI/CD が Trivy をピン留めせず取り込んでいたため、汚染された Trivy 実行時にパイプラインの PyPI 公開トークンが流出
- 二次拡散: 1.82.8 には
litellm_init.pthスタートアップフックが同梱され、litellmを import せずとも Python 初期化時にコードが実行される設計 - 影響規模: 118,829 件の CI ランナーダンプを 2,488 の企業ドメインに帰属。含まれる秘密は AWS/Azure シークレット、GitLab、Salesforce、Slack、AI API キーなど広範
- 現行対応: 侵害バージョンの排除、AWS/Azure/AI プロバイダ鍵のローテーション、CI/CD 実行環境の再構築、依存パッケージのバージョンピン留めが強く推奨されている
出典: Over 2,500 Organizations Impacted by LiteLLM Supply Chain Attack