Hook
Trong 40 phút, một gói phần mềm độc hại trên PyPI đã đánh cắp 78.330 khóa bảo mật từ 2.186 tổ chức. Không phải mã độc mới, nhưng mục tiêu thì hoàn toàn mới: AI Agent – lớp hạ tầng đang được tin tưởng nhất trong kỷ nguyên agentic web. Đây là cuộc tấn công chuỗi cung ứng nhắm vào LiteLLM, một thư viện proxy LLM phổ biến, và nó cho thấy một sự thay đổi chiến lược trong cách tin tặc nghĩ về AI.
Context
LiteLLM là một gateway mã nguồn mở giúp các nhà phát triển quản lý API từ nhiều nhà cung cấp LLM (OpenAI, Anthropic, Gemini...) thông qua một giao diện thống nhất. Nó được sử dụng rộng rãi trong các hệ thống AI Agent, nơi mà các agent tự động gọi mô hình ngôn ngữ để thực thi nhiệm vụ. Vào tháng 3 năm 2026, một phiên bản độc hại của LiteLLM (1.82.7 và 1.82.8) đã được đăng tải lên PyPI, tồn tại trong khoảng 40 phút trước khi bị gỡ bỏ. Nhưng trong khoảng thời gian ngắn ngủi đó, nó đã gây ra thiệt hại chưa từng có.
Core Insight
Điểm đáng chú ý không phải là kỹ thuật – .pth file tự động thực thi khi Python khởi động đã được biết đến từ lâu. Điểm mới là mục tiêu: không phải mã nguồn hay dữ liệu người dùng, mà là toàn bộ hệ thống định danh và quyền truy cập của AI Agent.
File độc hại litellm_init.pth được đặt trong thư mục site-packages của Python. Khi bất kỳ script nào import LiteLLM (hoặc thậm chí không cần import, chỉ cần Python khởi động), file này sẽ tự động được thực thi. Nó quét máy nạn nhân để thu thập: - SSH keys - AWS/GCP/Azure cloud credentials - Kubernetes tokens - LLM API keys (OpenAI, Anthropic, v.v.)

Tất cả dữ liệu sau đó được gửi đến một tên miền giả mạo: models.litellm.cloud, trông rất giống tên miền thật litellm.cloud. Đây là một cuộc tấn công tinh vi, có tổ chức, và nhắm vào "lớp đáng tin cậy nhất" trong stack AI: package registry.
Kẻ tấn công – Team PCP – đã thiết kế một "attack arc" bao gồm nhiều lớp: framework (CoreBreak), network (Cloudflare MCP), scheduler (AWS AgentCore bypass), và giờ là package registry (LiteLLM). Điều này cho thấy họ đang hệ thống hóa việc khai thác toàn bộ chuỗi cung ứng AI Agent, không chỉ một điểm yếu đơn lẻ.
Contrarian Angle
Hầu hết các bài viết về an ninh AI đều tập trung vào "prompt injection" hay "model poisoning". Nhưng cuộc tấn công này cho thấy mối đe dọa thực sự đến từ tầng thấp hơn: package dependencies và credential management. Trong khi các đội ngũ bảo mật mải mê xây tường lửa cho LLM, tin tặc đã đánh cắp chìa khóa từ bên trong.
Takeaway
Thay vì hỏi "Làm thế nào để bảo vệ AI Agent khỏi prompt injection?