2026年3月,著名AI科学家Andrej Karpathy公开发布安全预警,GitHub星标超4万、月下载量接近1亿次的AI通用调用库litellm遭遇供应链投毒攻击。恶意代码被植入其PyPI平台发布的1.82.7、1.82.8两个版本,无需调用即可自动执行,影响范围覆盖全行业AI工具链,引发全球开发者对开源AI软件安全性的普遍担忧。
3月25日预警发出后,24小时内就有超过3000名开发者在litellm的GitHub官方仓库issue区反馈自己安装了风险版本,其中不乏头部AI公司、高校科研机构的核心技术人员,整个AI开发圈瞬间拉响最高级别的安全警报。
不少网络安全从业者将此次攻击称为AI领域的教科书级供应链攻击,其最核心的威胁在于完全没有触发门槛。
攻击者将恶意代码封装在.pth格式文件中,植入litellm在PyPI平台发布的1.82.7、1.82.8两个版本包内。而根据Python的默认运行规则,只要用户通过pip install命令安装了这两个版本,恶意代码会在每次Python进程启动时自动执行——即便用户从未主动调用过任何litellm相关的代码,设备也会被攻击者完全控制,实现“装上就中招”的窃密效果。
litellm之所以成为攻击者的目标,核心原因是它已经成为AI开发领域的通用API适配层。
对于开发者而言,不管是调用OpenAI的GPT系列、Anthropic的Claude系列,还是国内厂商的通义千问、文心一言等大模型,只要接入litellm就能实现统一接口适配,无需针对不同厂商的API规则分别开发,极大降低了多模型应用的开发成本。据第三方开发者统计,目前超过60%的AI应用项目都引入了litellm作为依赖,其GitHub仓库星标超过4万,月下载量接近1亿次,覆盖从创业公司到头部科技企业的全行业开发者群体,此次攻击的影响范围如同多米诺骨牌般扩散到整个AI工具链。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录
13 小时前
2026年以来,美国加州AI算力集群用电需求同比上涨42%,带动全州平均电价上浮18%。此前长期为硅谷度假胜地太浩湖供电的太平洋燃气电力公司合约将于今年年底到期,受AI用电缺口挤压,其续约报价较此前上涨37%,迫使太浩湖市政部门启动新一轮能源供应商招标,优先考虑可稳定供电的清洁能源服务商。

17 小时前
AI编码初创企业Cursor于2026年5月宣布启动全球化扩张进程,未来半年将在亚太地区招聘200名技术及市场类员工,新加坡办事处由资深科技高管Simon Green负责。此前该公司已与SpaceX达成重磅合作协议,SpaceX拥有600亿美元收购Cursor的权利,若未触发收购则需支付100亿美元采购其研发成果,充足资金加持下Cursor正加速技术出海落地。

17 小时前
2026年5月15日,百度正式宣布成立作为大模型战略最高决策与协调机构的百度模型委员会(BMC),该机构由深度参与文心大模型多代迭代的青年研究员组成,基础模型研发部、应用模型研发部将直接向其汇报,实现大模型从底层技术研发到上层产品落地的全链路统一管理,标志着百度大模型竞争正式进入体系化作战阶段。

17 小时前
2026年5月,旧金山AI初创公司depthfirst开发的AI安全分析系统,自主发现潜伏18年的NGINX高危漏洞CVE-2026-42945。该漏洞CVSS评分为9.2,属于严重级别,影响2008年以来发布的NGINX 0.6.27至1.30.0版本,波及全球近三分之一网站,攻击者可利用漏洞实现远程代码执行,目前NGINX官方已发布对应修复补丁。

17 小时前
2026年5月15日,微信官方宣布旗下小程序成长计划正式完成模型层升级,全面接入腾讯混元最新迭代的Hy3 preview大模型,依托后者升级的逻辑推理与上下文理解能力优化开发者智能化开发、运营体验。此前腾讯发布的2026年第一季度财报显示,Hy3 preview调用量持续位居大模型聚合平台OpenRouter榜首,Agent、编程等核心能力均获市场广泛认可。

17 小时前
2026年5月15日,QQ浏览器与腾讯元宝联合发布高考场景专属AI技能,首批上线地区分数线查询、一分一段查询核心功能,同时计划推出行业首个高考咨询师Agent“元宝高考通”。产品整合教育在线·掌上高考官方权威招考数据,旨在解决全国超1300万高考考生志愿填报普遍存在的信息差与数据可信度痛点。

17 小时前
创新工场董事长李开复近日在专访中阐释“AI主权”概念,其涵盖技术控制权、数据安全、本土文化法律适配三大核心维度。他明确指出各国无需盲目复刻闭源巨头OpenAI的发展路径,资源有限的市场主体可依托开源模型走本地化建设的“第三条路”,中国企业DeepSeek已验证该模式可实现不到美国同行十分之一的投入达标同等性能。

17 小时前
2026年5月15日,AI企业Anthropic与比尔及梅琳达·盖茨基金会正式宣布开启四年期、总规模2亿美元的公益合作,双方将结合Anthropic旗下Claude大模型的技术能力,推动AI在全球医疗、生命科学、教育、农业、经济流动等公益场景落地,重点解决全球欠发达地区的核心公共服务缺口。