
LiteLLM 供應鏈攻擊:Bifrost、Kosong 替代品
LiteLLM v1.82.7/1.82.8 PyPI 版本感染竊取憑證惡意軟體。替代品:Bifrost(Go 語言,50 倍更快)、Kosong(代理導向)、Helicone(觀測性)。建議簡單遷移。
Tag: #supply-chain-attack33 results

LiteLLM v1.82.7/1.82.8 PyPI 版本感染竊取憑證惡意軟體。替代品:Bifrost(Go 語言,50 倍更快)、Kosong(代理導向)、Helicone(觀測性)。建議簡單遷移。
遭駭 npm 套件透過竊取發布權杖,推出惡意 Cline CLI 更新。它悄悄在約 9 萬週活躍使用者機器安裝 OpenClaw。攻擊持續八小時後被偵測。

安全公司 Arctic Wolf 發現近 300 個冒充知名軟體的 GitHub 惡意倉庫。這些倉庫旨在傳播 BoryptGrab 木馬,以竊取瀏覽器憑證、加密貨幣錢包及其他敏感數據。

Arch用戶倉庫(AUR)近期遭受安全攻擊,超過400個軟體包遭到惡意修改。這些被植入的程式碼會安裝基於NPM的鍵盤記錄器與資訊竊取軟體,凸顯了開源供應鏈的安全風險。

名為 TeamPCP 的駭客組織聲稱竊取了 GitHub 約 3800 個內部原始碼儲存庫。該組織目前正試圖兜售這些數據,並將其定位為直接商業交易而非勒索。

OpenAI 報告了一起供應鏈攻擊,導致兩名員工的設備遭到入侵,且程式碼簽章憑證可能已外洩。儘管目前未發現客戶數據受影響,但官方呼籲 macOS 應用程式用戶務必在 6 月 12 日前完成更新。

Vercel 公布系統遭不正存取,可能導致部分使用者環境變數外洩。攻擊起因於員工使用的第三方 AI 工具已達支援結束。攻擊由 Google Workspace 帳戶被竊取開始。
OpenAI 回應 Axios 開發工具供應鏈攻擊。他們輪換 macOS 程式碼簽署憑證並更新應用程式。確認無使用者資料外洩。

歐盟委員會雲端環境遭開源Trivy工具供應鏈攻擊入侵。TeamPCP駭客利用受污染Trivy竊取AWS API金鑰,從Europa.eu基礎設施中竊取約92GB壓縮數據(340GB未壓縮)。

2026 年 3 月,TeamPCP 透過 CI/CD 管道入侵 Trivy、Checkmarx KICS、LiteLLM 和 axios,注入竊取憑證的惡意軟體。攻擊利用 GitHub Actions 和套件發布,從管道中竊取秘密。GitLab 說明如何使用集中政策偵測並阻擋此類威脅。