중요 AI 의존성 대규모 보안 침해로 클라우드 비밀 노출
Major Security Breach of Critical AI Dependency Exposes Cloud Secrets

TL;DR AI
2분핵심 요약
LiteLLM은 다중 AI 모델 요청을 라우팅하는 오픈소스 라이브러리로, PyPI에 악성 코드가 포함된 두 개의 릴리스(v1.82.7 및 v1.82.8)가 올라갔습니다.
해당 버전들은 3월 24일 약 6시간 동안 다운로드 가능했습니다.
공격자는 공식 빌드 절차를 우회해 악성 패키지를 PyPI에 직접 업로드했으며, 공식 업데이트 게시에 사용되던 유지관리자 계정도 탈취되었습니다.
악성 코드는 환경 변수, SSH 키, 데이터베이스 비밀번호 등 시스템 내 자격증명을 탐색했습니다.
조사 결과 침해는 개발 파이프라인의 보안 스캔에 사용되던 Trivy 종속성에서 비롯된 것으로 확인되었고, Trivy는 3월에 이미 침해된 것으로 공지되었습니다. 이는 공급망 공격으로 설치한 팀을 넘어 영향 범위가 확장될 수 있습니다.



