商城分销系统,微分销,国内域名注册,展示站,网站设计,外贸邮箱,外贸网站建设,电信邮箱,COREMAIL,ICAOREMAIL企业邮箱

高危供应链投毒事件频发建议

发布时间:[2026年4月14日]


20263月,全球软件供应链安全风险显著上升,多起针对广泛使用的开发工具与基础设施组件的投毒攻击集中出现,涉及 LiteLLM、Axios、Apifox 和 Trivy 等项目。供应链投毒攻击影响极大,上游供应链一旦被攻破,极易通过依赖关系向下游应用快速扩散,致使大量终端资源在用户无感知的情况下被攻击者控制,包括 OpenClaw 在内的多个应用均受到波及。

LiteLLM PyPI 投毒事件(AVD-2026-1862446

大模型网关框架 LiteLLM 在 PyPI 上遭遇供应链投毒。攻击者通过获取项目维护者的 PyPI 账户权限,绕过官方 GitHub CI/CD 发布流程,上传了两个未经验证的恶意版本(v1.82.7 与 v1.82.8)。这些版本包含 proxy_server.py 和 litellm_init.pth 等恶意文件,安装后会自动窃取 SSH 私钥、云服务商 API 密钥(如 AWS、阿里云)、Kubernetes 凭证、环境变量及命令行历史,可能导致大模型 API 滥用、核心数据泄露或服务器失陷。

Axios NPM 投毒事件(AVD-2026-1864419

JavaScript HTTP 客户端库 Axios 遭遇供应链攻击。攻击者劫持维护者 NPM 账户,发布恶意版本 0.30.4 和 1.14.1。用户安装后,恶意代码会从远程服务器下载并执行远程访问木马(RAT),持续窃取 云服务 AccessKey、数据库密码、API Token、.env 文件内容及系统环境变量,对开发者及企业基础设施构成严重威胁。

Apifox 桌面客户端供应链风险

国内主流 API 协作平台 Apifox桌面客户端(< 2.8.19)被披露存在供应链投毒风险。攻击者通过劫持其 CDN 分发资源,在用户更新过程中注入恶意载荷,可在本地执行任意代码,窃取 Git 凭证、SSH 密钥、命令行历史、进程列表及剪贴板内容,并可能用于内网横向渗透。

Trivy CI/CD 流水线遭劫持(AVD-2026-33634

Aqua Security 旗下的容器安全扫描工具 Trivy 被发现其 GitHub Actions 自动化构建流水线遭非法入侵。攻击者利用泄露的维护者凭据,发布包含恶意代码的 v0.69.4 镜像/二进制文件,并强行篡改了 GitHub Action 的历史版本标签。恶意代码会在执行扫描任务时窃取环境中的 Secrets(凭据、API Key 等)并将其外传,导致受影响流水线中的所有敏感信息泄露。

安全建议

技术团队已紧急封禁事件相关恶意 IOC,并对可识别的受影响用户发送风险预警。建议所有用户立即采取以下措施:
  • 升级上述组件至官方最新安全版本;

  • 全面排查系统中是否存在恶意版本、异常进程或可疑网络连接;

  • 轮换可能泄露的 SSH 密钥、API 密钥及其他敏感凭证;

  • 若收到我司通知,请尽快按指引完成自查与修复。




上一篇:AI 建站正从"生成页面"向"构建完整商业闭环"进化

下一篇:警惕网站安全