今年3月 開源大型語言模型串接套件LiteLLM遭遇供應鏈攻擊 ,本週資安公司CloudSEK公佈最新調查結果, 指出這起攻擊可能波及全球超過2,500家企業 ,以及約43.4萬個CI/CD工作流程,是2026年迄今規模最大的AI供應鏈安全事件之一,可能受影響的組織涵蓋科技、金融、電信、製造、物流及資安等產業,其中包含Nvidia、三星、思科、西門子、ServiceNow、Deloitte、Vodafone、FedEx、Thales等大型企業。
雖然駭客團體TeamPCP上架的兩個惡意版本LiteLLM,僅在PyPI出現約40分鐘,,但已足以讓自動化建置系統、大量CI/CD工作流程,以及開發環境下載並執行惡意程式。由於現代軟體開發高度依賴自動化部署,即使惡意套件很快遭到移除,相關憑證、API金鑰、SSH金鑰、雲端存取權杖及原始碼存取權限仍可能已遭竊取。