知名Python库litellm在PyPI平台被植入恶意代码,构成供应链攻击。受影响版本为1.82.8,内含恶意文件litellm_init.pth,会在Python进程启动时自动执行,无需主动调用。攻击影响范围广泛,用户安装该版本即触发后门。
著名AI科学家Andrej Karpathy揭露针对Python库litellm的供应链投毒攻击。该库月下载量近1亿次,恶意代码通过伪装更新渗透,影响整个AI工具链。攻击机制隐蔽,触发即中招,引发行业对开源软件安全的担忧。
知名AI框架OpenClaw遭供应链攻击,其扩展平台ClawHub被植入大量伪装成实用工具的恶意软件。攻击者利用框架特性,将木马和数据窃取程序伪装成社区开发的“技能”进行传播。
OpenAI因第三方分析服务商Mixpanel遭黑客攻击,部分API用户数据可能泄露。该公司已停用该服务并强调自身系统未受影响,ChatGPT等产品用户数据安全。事件暴露供应链安全风险。
BoostSecurity MCP是一个用于保护AI代理开发工作流程的安全工具,通过验证第三方软件包的安全性来防止供应链攻击,支持多种编程语言和包生态系统。
AI包安全扫描工具,提供CLI和MCP服务器两种模式,可快速检测MCP服务器、AI技能和软件包中的漏洞、提示注入和供应链攻击