малваря в litellm

1 мин

Всем привет порядка 24 часа назад пакет litellm использующийся во многих mcp серверах был скомпроментирован и в него попала малваря. Если вы используете uv для своих mcp то советую проверить не заражён ли ваш компьютер.

> uv pip list | findstr litellm
Using Python 3.13.5 environment at: AppData\Local\Programs\Python\Python313
litellm 1.78.7

Свежие версии 1.82.8 заражены.


Автор столкнулся с заражением своего Mac через пакет litellm, который был загружен автоматически при запуске MCP-сервера (используемого такими инструментами, как Cursor и Claude Code). Вредоносный код, замаскированный под легитимный пакет, содержал base64-закодированный сценарий, который запускал бесконечное порождение процессов (fork bomb), из-за чего машина зависла.

Причина:
В MCP-сервере была незафиксированная зависимость от пакета litellm. При автозагрузке сервера инструмент uvx автоматически скачал последнюю версию пакета, которая оказалась вредоносной. Ошибка в реализации вредоноса (бесконечное порождение процессов) сделала его заметным, иначе заражение могло остаться незамеченным.

Вывод:
Используйте фиксированные версии, когда разрабатываете по или скачиваете его и внимательно проверяйте что вы скачиваете когда обновляетесь

Читают сейчас

В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО

2 часа назад

В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО

Коллегия присяжных в штате Калифорния предъявила обвинения 40-летнему гражданину России Серажудину Актулаеву за участие в фишинговой кампании, в результате которой компьютеры 80 тыс. фрилансеров были

3 часа назад

Лиды по осени считают: 6 мероприятий для продуктивного сентября

Осенью прогноз простой: где-то обязательно польет. С рекламным рынком сложнее. Где подорожает лид? Какой канал упрется в потолок? Сработает ли UGC? Что уже можно поручить ИИ? И какие изменения в закон

Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL

3 часа назад

Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL

Postgres Professional выпустила «нулевые» релизы корпоративных редакций СУБД Postgres Pro с исправлениями актуальных уязвимостей PostgreSQL. Компания первой и пока единственной среди коммерческих форк

Дайджест GetAClass: август 2026

3 часа назад

Дайджест GetAClass: август 2026

Поздравляем всех с началом нового учебного года! Каникулы закончились – значит, пора подвести итоги последнего летнего месяца. Читать далее

НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса

3 часа назад

НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса

Американское космическое агентство заключило с Blue Origin контракт на разработку Mars Telecommunications Network — системы обеспечения высокоскоростной связи и навигации для текущих и будущих миссий