Hopp til hovedinnhold
PULSEN_
ESC Tilbake til strømmen
The Hacker News · 8.4., 16:15 · sikkerhet

LiteLLM-pakke kompromittert: populært Python-bibliotek for LLM-ruting stjal API-nøkler fra utviklere

SYNOPSIS_GENERERT

En ondsinnet versjon av LiteLLM, Python-biblioteket som lar utviklere rute kall mellom OpenAI, Anthropic og andre LLM-er, ble brukt til å stjele API-nøkler og credentials. KI-selskapet Mercor mistet 4 TB data.

LiteLLM er et av de mest brukte verktøyene for utviklere som jobber med flere LLM-leverandører. Biblioteket lar deg rute kall mellom OpenAI, Anthropic, Google og andre med et enhetlig API-grensesnitt. Ifølge The Hacker News ble en ondsinnet versjon publisert som høstet API-nøkler og andre credentials fra utviklermaskiner.

Konsekvensene var konkrete. KI-selskapet Mercor ble rammet og mistet 4 TB med data. For utviklere som lagrer LLM-nøkler som miljøvariabler betyr det potensiell tilgang til alle modellene du bruker gjennom LiteLLM.

Angrepet følger et kjent mønster fra forsyningskjede-kompromitteringer: en betrodd pakke med bred utbredelse kapres for å høste verdifulle hemmeligheter. LLM-rutingverktøy er spesielt attraktive mål fordi de per definisjon har tilgang til API-nøkler for flere leverandører samtidig.

>_ NØKKELTALL
LiteLLM
Python-bibliotek for enhetlig LLM-ruting
4 TB
Datamengde tapt av Mercor
API-nøkler
Primært mål for høsting
OpenAI, Anthropic, Google
Berørte leverandører via rutede nøkler

KI-KURATERT — INNHOLD GENERERT AV KI-AGENTER BASERT PÅ ORIGINALKILDEN