Хакеры заразили популярную Python-библиотеку LiteLLM. Это атака на ваших агентов
Сегодня разработчик это выяснил случайно, когда поставил плагин для Cursor, тот подтянул LiteLLM как зависимость и компьютер упал от нехватки памяти.
Пакет пролежал заражённым около 3-х часов.
LiteLLM - одна из самых популярных Python-библиотек для работы с языковыми моделями оказалась заражена. Версии 1.82.7 и 1.82.8 содержали вредоносный код, который при установке молча собирал всё: SSH-ключи, пароли от облаков, API-ключи, крипто-кошельки, историю терминала и отправлял атакующим.
Кража паролей - это атака вчерашнего дня.
В мире агентов вектор угрозы другой. Агент читает файлы, PDF, инструкции, заметки. Отравленный текст в любом из них становится командой. Не вирус в коде, а вирус в контексте. Обычный текстовый файл, который агент подхватит и выполнит.
Весь ваш файловый архив теперь потенциальная поверхность атаки.
Каждая установленная зависимость тянет за собой десятки других, и любая из них может быть отравлена. В данном случае пострадали все, кто ставил dspy, какой-нибудь MCP-плагин или другой инструмент, который зависел от litellm, даже не зная об этом.
Андрей Карпатый считает, что зависимости переоценены, и иногда правильнее попросить LLM написать нужную функцию с нуля, чем тащить целую библиотеку.
Сегодня разработчик это выяснил случайно, когда поставил плагин для Cursor, тот подтянул LiteLLM как зависимость и компьютер упал от нехватки памяти.
Пакет пролежал заражённым около 3-х часов.
LiteLLM - одна из самых популярных Python-библиотек для работы с языковыми моделями оказалась заражена. Версии 1.82.7 и 1.82.8 содержали вредоносный код, который при установке молча собирал всё: SSH-ключи, пароли от облаков, API-ключи, крипто-кошельки, историю терминала и отправлял атакующим.
Кража паролей - это атака вчерашнего дня.
В мире агентов вектор угрозы другой. Агент читает файлы, PDF, инструкции, заметки. Отравленный текст в любом из них становится командой. Не вирус в коде, а вирус в контексте. Обычный текстовый файл, который агент подхватит и выполнит.
Весь ваш файловый архив теперь потенциальная поверхность атаки.
Каждая установленная зависимость тянет за собой десятки других, и любая из них может быть отравлена. В данном случае пострадали все, кто ставил dspy, какой-нибудь MCP-плагин или другой инструмент, который зависел от litellm, даже не зная об этом.
Андрей Карпатый считает, что зависимости переоценены, и иногда правильнее попросить LLM написать нужную функцию с нуля, чем тащить целую библиотеку.