2026年3月24日,知名AI开源Python库litellm被曝在PyPI平台遭遇供应链投毒攻击,OpenAI创始成员Andrej Karpathy公开发布安全预警。本次涉事版本为1.82.7、1.82.8,恶意代码无需主动调用即可执行,作为月下载量超95万、GitHub星标超4万的开发者常用工具,本次事件或导致数万份开发者API凭证泄露。
据PyPI平台后台发布记录显示,本次被植入恶意代码的litellm 1.82.7、1.82.8版本分别于UTC时间3月24日10:39、10:52上线,两个版本均携带名为litellm_init.pth的恶意文件——这类pth文件是Python的特殊配置文件,会在Python进程启动时自动加载执行,也就是说,哪怕开发者从未在代码中主动import litellm,只要项目的依赖链中包含这两个版本的litellm,就会自动触发后门程序。
litellm的核心功能是为开发者提供大模型API的统一调用入口,不管是OpenAI的GPT系列、Anthropic的Claude还是国内主流大模型,开发者只要调用litellm的统一接口就能完成多模型适配,无需反复编写不同平台的对接代码,因此被AI开发者群体称为“刚需神器”。
截至事件发生前,litellm在GitHub的星标数量已突破4万,月下载量超过95万,用户覆盖大量独立开发者、AI初创公司及企业技术团队,其开发环境中普遍存储着大模型付费API凭证、云服务密钥等高敏感数据,早已成为黑客眼中的高价值攻击目标。
目前PyPI平台已紧急下架两个涉事版本,litellm官方也在UTC时间3月24日12:17推送了安全版本1.82.9,彻底清理了所有恶意代码。本次攻击从涉事版本上线到被发现下架仅间隔98分钟,但据安全厂商测算,期间两个版本的累计下载量仍超过2.3万次,初步估算或有上万名开发者的敏感凭证已经被盗。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录
13 小时前
2026年以来,美国加州AI算力集群用电需求同比上涨42%,带动全州平均电价上浮18%。此前长期为硅谷度假胜地太浩湖供电的太平洋燃气电力公司合约将于今年年底到期,受AI用电缺口挤压,其续约报价较此前上涨37%,迫使太浩湖市政部门启动新一轮能源供应商招标,优先考虑可稳定供电的清洁能源服务商。

17 小时前
AI编码初创企业Cursor于2026年5月宣布启动全球化扩张进程,未来半年将在亚太地区招聘200名技术及市场类员工,新加坡办事处由资深科技高管Simon Green负责。此前该公司已与SpaceX达成重磅合作协议,SpaceX拥有600亿美元收购Cursor的权利,若未触发收购则需支付100亿美元采购其研发成果,充足资金加持下Cursor正加速技术出海落地。

17 小时前
2026年5月15日,百度正式宣布成立作为大模型战略最高决策与协调机构的百度模型委员会(BMC),该机构由深度参与文心大模型多代迭代的青年研究员组成,基础模型研发部、应用模型研发部将直接向其汇报,实现大模型从底层技术研发到上层产品落地的全链路统一管理,标志着百度大模型竞争正式进入体系化作战阶段。

17 小时前
2026年5月,旧金山AI初创公司depthfirst开发的AI安全分析系统,自主发现潜伏18年的NGINX高危漏洞CVE-2026-42945。该漏洞CVSS评分为9.2,属于严重级别,影响2008年以来发布的NGINX 0.6.27至1.30.0版本,波及全球近三分之一网站,攻击者可利用漏洞实现远程代码执行,目前NGINX官方已发布对应修复补丁。

17 小时前
2026年5月15日,微信官方宣布旗下小程序成长计划正式完成模型层升级,全面接入腾讯混元最新迭代的Hy3 preview大模型,依托后者升级的逻辑推理与上下文理解能力优化开发者智能化开发、运营体验。此前腾讯发布的2026年第一季度财报显示,Hy3 preview调用量持续位居大模型聚合平台OpenRouter榜首,Agent、编程等核心能力均获市场广泛认可。

17 小时前
2026年5月15日,QQ浏览器与腾讯元宝联合发布高考场景专属AI技能,首批上线地区分数线查询、一分一段查询核心功能,同时计划推出行业首个高考咨询师Agent“元宝高考通”。产品整合教育在线·掌上高考官方权威招考数据,旨在解决全国超1300万高考考生志愿填报普遍存在的信息差与数据可信度痛点。

17 小时前
创新工场董事长李开复近日在专访中阐释“AI主权”概念,其涵盖技术控制权、数据安全、本土文化法律适配三大核心维度。他明确指出各国无需盲目复刻闭源巨头OpenAI的发展路径,资源有限的市场主体可依托开源模型走本地化建设的“第三条路”,中国企业DeepSeek已验证该模式可实现不到美国同行十分之一的投入达标同等性能。

17 小时前
2026年5月15日,AI企业Anthropic与比尔及梅琳达·盖茨基金会正式宣布开启四年期、总规模2亿美元的公益合作,双方将结合Anthropic旗下Claude大模型的技术能力,推动AI在全球医疗、生命科学、教育、农业、经济流动等公益场景落地,重点解决全球欠发达地区的核心公共服务缺口。