
SANDCLOCK 供应链攻击概况
美国安全公司 Resecurity 发布了受 SANDCLOCK 后门影响最严重的行业评估报告。该后门源于攻击者入侵代码仓库,并借此植入恶意代码。网络安全专家判断,LiteLLM/TeamPCP 供应链攻击(Supply-Chain Attack)将造成长期影响。
攻击者通过入侵 AI 应用中一个广为人知的组件,成倍扩大了影响范围(blast radius)——部分受害者组织至今仍未意识到该后门的存在及其影响。LiteLLM 是一款热门的开源 AI Gateway(AI 网关)和工具库,可为 OpenAI、Anthropic、Google Gemini 以及本地 Ollama 模型等 100 多个大型语言模型提供商统一 API 调用。
事件时间线与暴露范围
此类事件涉及大量 MTTD(Mean Time to Detect,平均检测时间)和 MTTR(Mean Time to Respond,平均响应时间)。2026 年 3 月左右,威胁行为组织 TeamPCP 入侵了 LiteLLM 维护者凭证,并向 PyPI 发布了恶意版本 1.82.7 和 1.82.8,由此造成了至少数月的暴露窗口。
超过 2500 家组织以及数十万个 CI/CD 环境出现完整凭证泄露,涉及云基础设施密钥、仓库访问令牌、SSH 凭证、Kubernetes Secrets 以及 AI 提供商(如 OpenAI、Anthropic)的 API 密钥。
受影响实体与行业分布
Resecurity 已获取到归因于 TeamPCP 使用 SANDCLOCK 凭证窃取器发起的 LiteLLM 供应链攻击的 150GB 存档。根据已发布的事件报告,随附的受害者清单列出了 2038 个仓库中 898 个遭入侵的 GitHub 所有者(组织/账户)。
受影响所有者包括多家全球大型企业,其中有 Microsoft、Azure、IBM、NVIDIA、PayPal(Zettle)、Deloitte、Bosch、S&P Global、ElevanceHealth、84.51°(Kroger)、Adeo(Leroy Merlin)、Kärcher、Dräger、ID.me 和 1inch。
按受害者组织画像统计,受影响最严重的十大行业如下:
- 科技/软件
- 银行/金融/保险
- 医疗保健/制药/医疗技术
- 零售/电子商务
- 媒体/游戏/广告科技
- 制造/工业
- 专业服务
- 网络安全
- 加密货币
- 政府

调查细节与响应建议
Resecurity 按密钥名称统计了 2146 条记录(除结构脱敏外,从未检查实际值)。其中绝大多数是 GitHub CI/CD 身份信息,同时包含少量高价值的云端和注册表凭证。

受害者清单(owners.txt、repos.txt)列出了 2038 个仓库中 898 个不同的受影响 GitHub 所有者。分布呈长尾特征:631 个所有者仅涉及单个受影响仓库,而受影响最严重的所有者(Cencosud-Cencommerce)涉及 64 个仓库。关键是,这些所有者中包含全球大型企业和受监管机构。

所有受 LiteLLM 事件影响的组织都应撤销或轮换 GitHub App 私钥、PAT(个人访问令牌)、AWS/GCP/Firebase 凭证、ECR/JFrog 令牌、SSH 密钥和签名密码,并使相关会话失效。
参考来源:
此次供应链攻击的影响范围仍在持续扩大。对于这类安全事件的深度分析、行业动态及社区讨论,欢迎关注云栈社区的安全话题板块。
|