近日欧盟网络安全机构CERT-EU发布公告确认,欧盟官方域名europa.eu此前发生的大规模数据泄露事件,源头为开源漏洞扫描工具Trivy的供应链攻击,攻击者共窃取350GB敏感数据并已在暗网公开泄露。由于大量AI开发团队正采用同类工具做供应链校验,该事件已引发全球科技行业对AI研发链路安全的广泛关注。
根据CERT-EU披露的技术溯源报告,此次被利用的Trivy漏洞存在于2024年2月至4月发布的7个官方稳定版本中,攻击者通过入侵上游构建服务器植入后门,让这款原本用于检测软件供应链漏洞的工具本身变成了攻击载体。欧盟官方运维团队在例行更新安全工具后,内部服务器的未加密业务数据被后门程序批量外传,直到暗网出现相关数据售卖信息才发现攻击行为。
作为Aquasec公司推出的开源漏洞扫描工具,Trivy因为轻量化、兼容性强的特性,已经成为DevOps流程中的主流安全工具,全球累计下载量突破3亿次。尤其在AI开发领域,近40%的大模型研发团队会将Trivy纳入CI/CD流水线,用于检测训练框架、推理服务的第三方依赖漏洞,防范组件层面的安全风险。
网络安全机构Mandiant的监测数据显示,2024年上半年全球开源供应链攻击事件同比上涨78%,其中针对AI开发工具的攻击占比首次突破20%,攻击者已经把瞄准传统软件的攻击路径,复制到了AI研发链路中。
此前多数AI企业的安全投入都集中在模型对齐、训练数据脱敏、推理接口防护等前端环节,对底层DevOps工具链的供应链安全关注度极低。2023年就曾出现过攻击者通过污染PyTorch社区的第三方插件,窃取多家初创AI公司的训练数据集的案例,而此次Trivy作为安全工具本身被污染,暴露的风险等级更高。
安全专家指出,如果这类供应链攻击波及AI研发团队,后果将远不止普通业务数据泄露:核心训练数据集、未公开的模型权重、推理优化算法等核心资产都可能被攻击者批量窃取,甚至可能被植入后门,导致模型上线后出现定向的错误输出。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录
1 天前
近期,企业级AI服务商Kilo正式推出面向组织的托管平台KiloClaw for Organizations,针对当前企业普遍存在的员工私自部署AI代理引发的「影子AI」安全隐患,将原由员工自主管理的AI代理部署模式升级为集中管控模式,提供分级权限访问、全链路数据审计能力,可有效降低数据泄露、合规违规等多重风险,引发企业服务领域广泛关注。

1 天前
2026年4月2日,蚂蚁集团AI安全实验室联合清华大学正式开源智能体安全防御插件ClawAegis。该产品是全球首个覆盖OpenClaw全生命周期的安全防护工具,构建了覆盖五大运行阶段的全链路纵深防御体系,可为自主智能体提供多维度、轻量化、即时干预的原生防护能力,系统性解决OpenClaw类框架普及过程中暴露的各类安全风险。

2 天前
2026年4月,估值达100亿美元的AI独角兽Mercor证实旗下开源项目LiteLLM遭遇黑客组织TeamPCP发起的供应链攻击,波及数千家下游企业。主打简化OpenAI、Anthropic等主流大模型API调用逻辑的LiteLLM日均下载量达百万级,目前勒索组织Lapsus$宣称窃取其内部数据并公开敏感信息,Mercor已启动第三方调查及补救措施。

3 天前
2026年3月31日,全球头部AI安全研发企业Anthropic正式与澳大利亚政府签署合作备忘录(MOU),双方将围绕前沿AI安全技术研究、AI公共服务落地等领域展开深度合作,支撑澳大利亚《国家AI计划》相关目标落地。Anthropic首席执行官Dario Amodei赴堪培拉与澳总理Anthony Albanese会面完成签约,本次合作也是发达国家政企协同推进AI治理的最新实践。

3 天前
2026年3月31日,DeepMind创始人、“DeepMind之父”德米斯·哈萨比斯公开发声,警告当前在研的超级人工智能存在导致人类灭绝的潜在风险,全球范围内的AI研发竞赛已进入不可逆的失控状态,传统外部治理手段难以实现有效管控,这一表态引发科技界对AI安全窗口期快速收窄的普遍担忧。

3 天前
2026年3月31日,全球头部AI网关开发商LiteLLM正式宣布终止与合规服务商Delve的所有合作,将转由竞品机构重新开展安全认证。此前LiteLLM开源版本遭遇凭证窃取恶意攻击,暴露出Delve为其颁发的两项安全认证存在审计失职,甚至涉嫌数据造假、雇佣无资质审计人员,引发全行业对AI基础设施合规体系的信任质疑。

3 天前
美国知名AI网关初创企业LiteLLM于2026年3月正式宣布终止与合规服务商Delve的全部合作。此前LiteLLM曾通过Delve获得两项安全合规认证,上周该公司遭遇大规模凭据窃取恶意软件攻击,经溯源相关安全漏洞与Delve提供的服务存在直接关联,事件已引发AI服务供应链安全的全行业讨论。

4 天前
2026年3月30日,蚂蚁AI安全实验室完成对开源自主智能体框架OpenClaw的专项安全审计,共计发现33个安全漏洞。目前OpenClaw最新的2026.3.28版本已完成8个漏洞的修复,包含1个严重级漏洞、4个高危漏洞与3个中危漏洞。蚂蚁集团表示将持续跟进该项目安全风险,助力AI智能体产业安全落地。