3 月 24 日,攻击者攻陷了 LiteLLM 维护者帐户,并在 PyPI 上发布了恶意版本 1.82.7 和 1.82.8。 1.82.8 版本包含一个在启动时执行代码的 .pth 文件,一小时内下载了数万次。有效负载针对比特币钱包、以太坊密钥库和 Solana 验证器密钥,以及 AWS 和 Kubernetes 凭证。 PyPI 隔离了 10:39 UTC 和 16:00 UTC 之间的版本。建议在此窗口期间安装的团队轮换密钥。

What to Read Next

Share this article
The link has been copied!