Атака на цепочку поставок: litellm 1.82.7 и 1.82.8 на PyPI содержат стилер credentials

24 марта 2026 года на PyPI были опубликованы версии 1.82.7 и 1.82.8 Python-библиотеки litellm (~97 млн загрузок в месяц) с вредоносным кодом, похищающим SSH-ключи, облачные credentials, секреты Kubernetes и API-ключи. Малварь срабатывает автоматически при каждом запуске Python-интерпретатора — импортировать litellm для этого не требуется. Если библиотека установлена в вашем окружении, CI/CD или Docker-образах, необходима немедленная проверка.



















