Beobachtetes Signal · 25. März 2026 · Security Incident · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ

Litellm-PyPI-Supply-Chain-Angriff zielt auf LLM-API-Keys ab

Zusammenfassung des Signals

Zwei schädliche Litellm-Releases auf PyPI, darunter v1.82.8, enthielten eine mehrstufige Backdoor, die Umgebungsvariablen, LLM-API-Keys, SSH-Keys, Cloud-Zugangsdaten, Kubernetes-Konfigurationen und Krypto-Wallets abgriff. Das kompromittierte Paket wurde als transitive Abhängigkeit in Cursor entdeckt, als ein MCP-Plugin es lud. Sicherheitsanbieter wie GitGuardian, Snyk, JFrog und Endor Labs analysierten den Vorfall. Der Artikel argumentiert, dass die Ursache für den Erfolg des Angriffs in Mustern sogenannter „Vibe-coded“-Anwendungen liegt: transitive Abhängigkeiten, fehlende Sicherheitsüberprüfungen von KI-generiertem Code und unsicher gespeicherte Credentials. Scans von Escape.tech und anderen fanden Tausende Schwachstellen und Hunderte offene Secrets in solchen Projekten. Der Beitrag schlägt ein fünfstufiges Schnellaudit vor und bewirbt den kostenlosen VibeCheck-Scanner sowie ein kostenpflichtiges Security Playbook mit Remediation-Prompts.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Eine Supply-Chain-Kompromittierung in einer weit verbreiteten LLM-Integrationsbibliothek gefährdet API-Keys und Produktionssysteme von Organisationen, die LLMs nutzen. Sie unterstreicht systemische Risiken in der Open-Source-Paketdistribution und die Notwendigkeit strenger Dependency-Sicherheitskontrollen.

SIGNAL RADAR

Marktsignale zu LiteLLM in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Zwei Litellm-PyPI-Releases (darunter v1.82.8) enthielten bösartigen Backdoor-Code, der Umgebungsvariablen, LLM-API-Keys und weitere Zugangsdaten exfiltrierte.
  • Das kompromittierte Litellm-Paket wurde über ein MCP-Plugin transitiv in ein Projekt in Cursor geladen und nicht absichtlich vom Entwickler hinzugefügt.
  • Sicherheitsfirmen und Medien wie GitGuardian, Snyk, The Hacker News, JFrog und Endor Labs veröffentlichten Analysen; der CTO des UK NCSC publizierte den Blogpost „Vibe Check“.
  • Escape.tech scannte 5.600 Vibe-coded-Anwendungen und meldete über 2.000 Schwachstellen, rund 400 exponierte Secrets sowie dass 60 % solcher Apps elementare Sicherheitsscans nicht bestehen.
  • Der Autor stellt ein fünfstufiges 15-Minuten-Audit vor (inklusive VibeCheck) und vertreibt ein Vibe Coding Security Playbook mit Fix-Prompts für KI-generierte Schwachstellen.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 25. März 2026
Ursprünglicher Berichttitel: “The Litellm Supply Chain Attack: What Developers Need to Know About Package Security”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Large Language Models (LLM) & AI27. März 2026

LiteLLM-PyPI-Backdoor offenbart fundamentale Risiken von Python-LLM-Gateways

Am 24. März 2026 nutzte die Bedrohungsgruppe TeamPCP gestohlene CI-Anmeldedaten über eine kompromittierte Trivy GitHub Action aus, um zwei mit Schadcode versehene LiteLLM-Versionen (1.82.7 und 1.82.8) auf PyPI zu veröffentlichen. Die mehrstufige Malware erfasste SSH-Schlüssel, Cloud-Anmeldedaten für AWS, GCP und Azure, Kubernetes-Geheimnisse sowie Krypto-Wallets und installierte persistente Backdoors. Die Exfiltration erfolgte über models.litellm.cloud. Version 1.82.8 nutzte einen litellm_init.pth-Startup-Hook, der bei jedem Interpreterstart ausgeführt wurde, wodurch sich die Auswirkungen über explizite Imports hinaus ausweiteten. Snyk, Wiz, FutureSearch und LiteLLM veröffentlichten technische Analysen sowie Gegenmaßnahmen. Der Vorfall verdeutlicht systemische Risiken in der Python-Lieferkette für LLM-Gateways, die hochprivilegierte Anbieter-API-Keys verwalten. Empfohlene Sofortmaßnahmen umfassen Versionsprüfungen, Scans nach schädlichen .pth-Dateien, die Rotation von Anmeldedaten, das Festlegen von Abhängigkeiten sowie die Evaluierung kompilierter oder verwalteter Gateway-Alternativen.

Signal analysieren
Large Language Models (LLM) & AI26. März 2026

LiteLLM-Malware offenbart Sicherheitsrisiken und wirft Fragen zu Delve-Compliance auf

Eine schwere Supply-Chain-Malware-Infektion im beliebten Open-Source-Projekt LiteLLM hat erhebliche Sicherheitsrisiken aufgedeckt. Der Vorfall wurde von Callum McMahon von FutureSearch entdeckt, nachdem sein System nach einem LiteLLM-Download abstürzte; der Schadcode drang über eine Dependency ein, entwendete Zugangsdaten und verbreitete sich in weiteren Packages. Snyk verzeichnete bis zu 3,4 Millionen Downloads täglich bei rund 40.000 GitHub-Stars. LiteLLM war zuvor mit SOC-2- und ISO-27001-Zertifizierungen aufgetreten, die über Delve bezogen wurden – ein Startup, das nun beschuldigt wird, Kunden bezüglich der Konformität getäuscht zu haben, was Delve bestreitet. LiteLLM untersucht den Vorfall gemeinsam mit Mandiant und führt forensische Prüfungen durch. CEO Krrish Dholakia lehnte einen Kommentar zur Rolle von Delve ab. Der Vorfall verdeutlicht die enormen Risiken im Dependency Management sowie die Grenzen zertifizierungsbasierter Zusicherungen beim Einsatz von Open-Source-KI.

Signal analysieren
Supply Chain Security29. Apr. 2026

Schadhaftes elementary-data PyPI-Release entwendet Cloud-Credentials von Data Engineers

Eine schadhafte Version (0.23.3) des weit verbreiteten Python-Pakets elementary-data wurde nach einer GitHub Actions-Workflow-Injektion auf PyPI veröffentlicht. Das Paket enthielt einen elementary.pth-Start-Hook, der umfassende Zugangsdaten wie dbt-Profile, Cloud-Provider-Keys, SSH-Schlüssel, kube/configs, Token von Package Managern sowie Krypto-Wallets abgriff und an eine Command-and-Control-Domain exfiltrierte. Die Kompromittierung war vom 24. bis 25. April 2026 aktiv und wurde nach Meldungen aus der Community entfernt. Snyk stufte das Problem als kritisch ein (CVSS v4.0: 9.3) und veröffentlichte die Warnmeldung SNYK-PYTHON-ELEMENTARYDATA-16316110. Zu den Remediation-Schritten gehören das Upgrade auf elementary-data>=0.23.4, die Rotation potenziell exponierter Credentials, das Bereinigen von .pth-Artefakten, das Laden sauberer Docker-Images sowie die Absicherung von GitHub Actions durch kurzlebige OIDC-Token und Trusted Publishers.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.