малваря в litellm

1 мин

Всем привет порядка 24 часа назад пакет litellm использующийся во многих mcp серверах был скомпроментирован и в него попала малваря. Если вы используете uv для своих mcp то советую проверить не заражён ли ваш компьютер.

> uv pip list | findstr litellm
Using Python 3.13.5 environment at: AppData\Local\Programs\Python\Python313
litellm 1.78.7

Свежие версии 1.82.8 заражены.


Автор столкнулся с заражением своего Mac через пакет litellm, который был загружен автоматически при запуске MCP-сервера (используемого такими инструментами, как Cursor и Claude Code). Вредоносный код, замаскированный под легитимный пакет, содержал base64-закодированный сценарий, который запускал бесконечное порождение процессов (fork bomb), из-за чего машина зависла.

Причина:
В MCP-сервере была незафиксированная зависимость от пакета litellm. При автозагрузке сервера инструмент uvx автоматически скачал последнюю версию пакета, которая оказалась вредоносной. Ошибка в реализации вредоноса (бесконечное порождение процессов) сделала его заметным, иначе заражение могло остаться незамеченным.

Вывод:
Используйте фиксированные версии, когда разрабатываете по или скачиваете его и внимательно проверяйте что вы скачиваете когда обновляетесь

Читают сейчас

Meta* выпустила бюджетные умные очки за 300 долларов

6 минут назад

Meta* выпустила бюджетные умные очки за 300 долларов

Meta* представила Glasses — линейку бюджетных умных очков под собственным брендом, а не в партнёрстве с Ray-Ban и Oakley. Новинка оснащена камерой, динамиками, AI-ассистентом и переводчиком. Ознакомит

Китайские учёные создали батарею, которая без проблем работает даже в кипятке

53 минуты назад

Китайские учёные создали батарею, которая без проблем работает даже в кипятке

Китайские учёные разработали крошечную литий-ионную батарею на керамической основе, способную выдерживать экстремальные температуры, что делает её более безопасным источником питания для интеллектуаль

1 час назад

Учёные нашли метод запустить восстановление суставного хряща

Суставной хрящ почти не способен к самовосстановлению. Именно поэтому остеоартрит, которым страдают сотни миллионов людей по всему миру, считается неизлечимым заболеванием: современные методы позволяю

Anthropic выпустила Claude Tag — ИИ-сотрудника, который работает сам днями

1 час назад

Anthropic выпустила Claude Tag — ИИ-сотрудника, который работает сам днями

Anthropic представила Claude Tag — свежий способ для команд функционировать с Claude прямо внутри рабочих чатов. Старт — в Slack, куда схема подключается как полноценный участник: ей дают доступ к выб

Samsung представила UFS 5.0 — сверхбыструю хранилище для смартфонов и локального AI

2 часа назад

Samsung представила UFS 5.0 — сверхбыструю хранилище для смартфонов и локального AI

Samsung представила новое поколение встроенной флеш-памяти UFS 5.0, которое в компании называют самым быстрым решением на рынке мобильных устройств. Акцент делают на сценариях с локальным запуском мод