Beobachtetes Signal · 27. März 2026 · Supply Chain Attack · Quelle: DEV Community · Relevanz: 4/5 · Sentiment: Negativ

LiteLLM-PyPI-Backdoor offenbart fundamentale Risiken von Python-LLM-Gateways

Zusammenfassung des Signals

Am 24. März 2026 nutzte die Bedrohungsgruppe TeamPCP gestohlene CI-Anmeldedaten über eine kompromittierte Trivy GitHub Action aus, um zwei mit Schadcode versehene LiteLLM-Versionen (1.82.7 und 1.82.8) auf PyPI zu veröffentlichen. Die mehrstufige Malware erfasste SSH-Schlüssel, Cloud-Anmeldedaten für AWS, GCP und Azure, Kubernetes-Geheimnisse sowie Krypto-Wallets und installierte persistente Backdoors. Die Exfiltration erfolgte über models.litellm.cloud. Version 1.82.8 nutzte einen litellm_init.pth-Startup-Hook, der bei jedem Interpreterstart ausgeführt wurde, wodurch sich die Auswirkungen über explizite Imports hinaus ausweiteten. Snyk, Wiz, FutureSearch und LiteLLM veröffentlichten technische Analysen sowie Gegenmaßnahmen. Der Vorfall verdeutlicht systemische Risiken in der Python-Lieferkette für LLM-Gateways, die hochprivilegierte Anbieter-API-Keys verwalten. Empfohlene Sofortmaßnahmen umfassen Versionsprüfungen, Scans nach schädlichen .pth-Dateien, die Rotation von Anmeldedaten, das Festlegen von Abhängigkeiten sowie die Evaluierung kompilierter oder verwalteter Gateway-Alternativen.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Die Kompromittierung der Lieferkette eines weit verbreiteten Python-LLM-Gateways legt hochprivilegierte Anmeldedaten und Infrastrukturen offen. Dies verdeutlicht strukturelle Risiken im Python-Paketmanagement für KI-Deployments und erfordert branchenweite Wachsamkeit.

SIGNAL RADAR

Marktsignale zu Anthropic in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Am 24. März 2026 wurden zwei kompromittierte LiteLLM-Versionen (1.82.7 und 1.82.8) unter Verwendung eines gestohlenen PYPI_PUBLISH-Tokens auf PyPI veröffentlicht.
  • Die Angriffssequenz begann, nachdem TeamPCP eine Schwachstelle im pull_request_target-Workflow der Trivy GitHub Action ausnutzte, um Anmeldedaten zu exfiltrieren und Releases zu manipulieren.
  • Die Malware arbeitete dreistufig: umfassendes Harvesting von Anmeldedaten und Geheimnissen, AES-256-CBC-Verschlüsselung mit RSA-verpackten Schlüsseln zur Exfiltration sowie persistente Backdoor-Installation.
  • Version 1.82.8 installierte die Datei litellm_init.pth in site-packages, wodurch Schadcode bei jedem Start des Python-Interpreters ausgeführt wurde (MITRE T1546.018).
  • Snyk, Wiz, FutureSearch und LiteLLM publizierten Analysen; nachgelagerte Projekte mit festen Versionspins (wie Aider) blieben unkompromittiert.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 27. März 2026
Ursprünglicher Berichttitel: “Your LLM Gateway is a Python Package. Here's Why That Should Worry You.”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Security / LLM Supply Chain25. März 2026

Litellm PyPI Supply-Chain Attack Targets LLM API Keys

Two malicious Litellm releases (notably v1.82.8) on PyPI contained a multi-stage backdoor that exfiltrated environment variables, LLM API keys, SSH keys, cloud credentials, Kubernetes configs and crypto wallets before being removed. The compromised package was discovered as a transitive dependency inside Cursor when an MCP plugin pulled it. Security vendors (GitGuardian, Snyk, JFrog, Endor Labs) and high-profile posts amplified the incident. The article argues the root reason the attack succeeded is common patterns in so‑called "vibe‑coded" apps: transitive dependencies, absent security reviews of AI-generated code, and insecurely stored credentials. Large scans (Escape.tech and others) reportedly found thousands of vulnerabilities and hundreds of exposed secrets in vibe-coded projects. The piece lists a five-step rapid audit and promotes VibeCheck (a free scanner) plus a paid Vibe Coding Security Playbook with remediation prompts.

Signal analysieren
Large Language Models (LLM) & AI26. März 2026

LiteLLM-Malware offenbart Sicherheitsrisiken und wirft Fragen zu Delve-Compliance auf

Eine schwere Supply-Chain-Malware-Infektion im beliebten Open-Source-Projekt LiteLLM hat erhebliche Sicherheitsrisiken aufgedeckt. Der Vorfall wurde von Callum McMahon von FutureSearch entdeckt, nachdem sein System nach einem LiteLLM-Download abstürzte; der Schadcode drang über eine Dependency ein, entwendete Zugangsdaten und verbreitete sich in weiteren Packages. Snyk verzeichnete bis zu 3,4 Millionen Downloads täglich bei rund 40.000 GitHub-Stars. LiteLLM war zuvor mit SOC-2- und ISO-27001-Zertifizierungen aufgetreten, die über Delve bezogen wurden – ein Startup, das nun beschuldigt wird, Kunden bezüglich der Konformität getäuscht zu haben, was Delve bestreitet. LiteLLM untersucht den Vorfall gemeinsam mit Mandiant und führt forensische Prüfungen durch. CEO Krrish Dholakia lehnte einen Kommentar zur Rolle von Delve ab. Der Vorfall verdeutlicht die enormen Risiken im Dependency Management sowie die Grenzen zertifizierungsbasierter Zusicherungen beim Einsatz von Open-Source-KI.

Signal analysieren
Supply Chain Security29. Apr. 2026

Schadhaftes elementary-data PyPI-Release entwendet Cloud-Credentials von Data Engineers

Eine schadhafte Version (0.23.3) des weit verbreiteten Python-Pakets elementary-data wurde nach einer GitHub Actions-Workflow-Injektion auf PyPI veröffentlicht. Das Paket enthielt einen elementary.pth-Start-Hook, der umfassende Zugangsdaten wie dbt-Profile, Cloud-Provider-Keys, SSH-Schlüssel, kube/configs, Token von Package Managern sowie Krypto-Wallets abgriff und an eine Command-and-Control-Domain exfiltrierte. Die Kompromittierung war vom 24. bis 25. April 2026 aktiv und wurde nach Meldungen aus der Community entfernt. Snyk stufte das Problem als kritisch ein (CVSS v4.0: 9.3) und veröffentlichte die Warnmeldung SNYK-PYTHON-ELEMENTARYDATA-16316110. Zu den Remediation-Schritten gehören das Upgrade auf elementary-data>=0.23.4, die Rotation potenziell exponierter Credentials, das Bereinigen von .pth-Artefakten, das Laden sauberer Docker-Images sowie die Absicherung von GitHub Actions durch kurzlebige OIDC-Token und Trusted Publishers.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.