малваря в litellm

1 мин

Всем привет порядка 24 часа назад пакет litellm использующийся во многих mcp серверах был скомпроментирован и в него попала малваря. Если вы используете uv для своих mcp то советую проверить не заражён ли ваш компьютер.

> uv pip list | findstr litellm
Using Python 3.13.5 environment at: AppData\Local\Programs\Python\Python313
litellm 1.78.7

Свежие версии 1.82.8 заражены.


Автор столкнулся с заражением своего Mac через пакет litellm, который был загружен автоматически при запуске MCP-сервера (используемого такими инструментами, как Cursor и Claude Code). Вредоносный код, замаскированный под легитимный пакет, содержал base64-закодированный сценарий, который запускал бесконечное порождение процессов (fork bomb), из-за чего машина зависла.

Причина:
В MCP-сервере была незафиксированная зависимость от пакета litellm. При автозагрузке сервера инструмент uvx автоматически скачал последнюю версию пакета, которая оказалась вредоносной. Ошибка в реализации вредоноса (бесконечное порождение процессов) сделала его заметным, иначе заражение могло остаться незамеченным.

Вывод:
Используйте фиксированные версии, когда разрабатываете по или скачиваете его и внимательно проверяйте что вы скачиваете когда обновляетесь

Читают сейчас

Bloomberg: Meta* добивается от ЕС исключений для умных очков в рамках закона о несложный замене батареи

12 минут назад

Bloomberg: Meta* добивается от ЕС исключений для умных очков в рамках закона о несложный замене батареи

Meta* столкнулась с проблемами при внедрении новых умных очков Ray-Ban Display в Европейском союзе в связи с ограничений, связанных с аккумуляторами, регулированием в области искусственного интеллекта

Вышел дистрибутив для пентестеров Kali Linux 2026.1

17 минут назад

Вышел дистрибутив для пентестеров Kali Linux 2026.1

Компания Offensive Security выпустила Kali Linux 2026.1 — последнюю стабильную версию дистрибутива GNU/Linux на базе Debian для пентестинга и этичного хакинга. Читать далее

32 минуты назад

Яндекс модернизировал ПромоСтраницы: AI-генерация контента, совместная работа и новые стратегии оптимизации

На «ПромоСреде» Яндекс представил крупное обновление ПромоСтраниц. Апдейт затронул сразу несколько направлений: генерацию контента с помощью нейросетей, инструменты командной работы и механики оптимиз

Tencent встроила OpenClaw в WeChat через нового агента ClawBot

37 минут назад

Tencent встроила OpenClaw в WeChat через нового агента ClawBot

Tencent запустила средство ClawBot для интеграции платформы обмена сообщениями WeChat с агентом OpenClaw. Читать далее

51 минуту назад

Техподдержка оператора связи в РФ пояснила, что домашний интернет будет функционировать лучше, если на ПК отключён Telegram

По информации профильных Telegram‑каналов, в техподдержке «Билайн» сообщили одному пользователю, что у этого абонента происходит ограничение в сети с блокировкой интернета, если дома запущен Telegram