#litellm
-
Каждый десятый LiteLLM-шлюз пускал по ключу из инструкции sk-1234
Wiz Research выяснила, что сотни доступных из интернета AI-шлюзов LiteLLM принимали пример административного ключа sk-1234 прямо из официального руководства по установке. Обладатель такого ключа получал доступ ко всем API-ключам провайдеров моделей и даже к облачным учётным данным сервера.
-
Утечка терабайтов учётных данных: атака на цепочку поставок через LiteLLM
Компрометация популярного инструмента для AI-разработки LiteLLM привела к краже секретов у более чем 2500 организаций, среди которых Microsoft, Amazon, Cisco, Samsung и Salesforce.
-
Вредоносные сборки LiteLLM могли затронуть более 2100 организаций
Две отравленные версии AI-шлюза LiteLLM провели на PyPI около 40 минут, но успели собрать облачные ключи, SSH-ключи и токены Kubernetes. Инцидент — часть цепочки атак TeamPCP, связанной со взломом сканера Trivy.