2500家企业遭AI网关投毒,195TB密码泄露,你的数据安全吗?
的密码数据泄露。遭到供应链投毒。调用。供应链泄露事件。服务商密钥等。的组织。在受影响企业和机构方面,研究人员表示有充足的证据表明,以下公司受到影响,完整清单可以点击此处查看:
2026年最大规模AI供应链攻击
今年3月出现的API网关投毒事件, 是2026年到现在最为严重的AI供应链安全事件, 攻击者仅仅使用约40分钟, 便产生了195TB密码数据泄露的情况, 影响到全球超过2500家企业和机构, 这起事件让整个处于技术且富有安全性质域极为震荡, 同时还暴露了此涉及AI基础设施范围的重大安全隐患。
供应链攻击危害特别大, 原因在于攻击者没必要逐个去攻破企业那边的防线, 只要在工具源头之处动手脚就行, API9这个属于开源项目的代码被篡改以后, 所有使用它的企业以及开发者都受到了影响, 情况如同往整条供水管道里边投毒, 而非只是去污染某一家的水龙头, 是这样的。
API9是什么工具
存在一个名为API9的事物, 它属于开源性质的AI API网关工具, 其月均安装量达到了9500万次, 有数千家企业将它用于支撑自身的AI架构, 它能够让开发者凭借统一格式去调用OpenAI、Anthropic、Azure等100多家服务商的API接口, 这个工具把企业接入多种AI服务的流程大幅简化, 成为了不少公司基础设施的核心部分。
由于API9的运用范畴极为广泛, 所以一旦其供应链遭到击破, 那么影响便会以指数级的程度进行放大。几乎每个借助API9来管理API密钥和请求的企业, 都在浑然不觉之中给攻击者打开了通道。此案例再度证实, 隐藏于开源生态便利性背后的, 是不能被忽视的安全风险。
泄露了哪些敏感数据
本次攻击行径所泄露的数据, 包含了云密钥, 代码仓库Token, SSH密钥, GPG密钥, 软件包发布凭据, 环境变量以及AI服务商密钥等诸多敏感信息, 这些数据类型覆盖企业开发运维的各个环节方面, 差不多涉及所有数字资产的核心权限, 攻击者获取这些数据之后, 能够轻易访问云端服务器, 代码仓库甚至发布恶意软件包。
由安全公司Risk和Rock共同且联合披露的分析数据表明, 于195TB的泄露文件当中, 发觉了大约434,000条CI/CD流水线的凭据, 这些凭据依据各自分散状况存入, 并且被众多大量使用API9该设定的组织所运用, 而每一条出现泄露方面情况的凭据, 都极其有可能变成攻击者得以深入企业内部的入口, 如此一来所产生的后果简直是不堪设想的呀。

攻击窗口有多致命
此次攻击的攻击窗口极为短暂, 大概仅仅只有40分钟, 在这短暂的时段之内, 攻击者达成了一个恶意版本的发布、将其进行分发, 并且成功抓取了大批组织的密码凭据之后对外传输, 40分钟对攻击者而言是十分充裕的, 但是对于受到影响的企业来讲, 发觉漏洞的时候已然为时已晚, 大部分数据均已被泄露。
这样一种于短时间之内具备高有效性的攻击办法 , 乃是供应链攻击所拥有的典型特性。攻击的人不会耗费大量的时间去缓缓地进行渗透 , 而是会挑选在目标最为薄弱的地方迅速地来上一下。API9的用户群体数目众多而且分布得很广泛 , 这给进攻的人提供了特别丰富的目标选择 , 还使得防御变得越发艰难。
哪些企业受到影响

企业受影响后分布于多个众多国家, 且涉及各式各样多种多样诸多行业, 其中包含金融领域、科技领域、医疗领域、政府机构领域等好多好多一些领域。具体而言有关受影响的名单已然已经公开了, 研究人员为此提供了完整无缺毫无遗漏的组织列表以供大家查看。从公开的这些信息方面来看, 好多好多众多知名科技公司以及大型企业全都在那受到影响的2500多家组织里边之中了。
API9因被广泛运用于AI相关的服务调用, 致使诸多依赖大模型API的企业受到了波及, 各类规模的企业都有可能成为目标, 只要使用了受感染的API9版本, 便可能在毫无察觉的情况下把密钥明文泄露给攻击者, 此次事件没有哪家大型科技公司能够置身事外, 独善其身。
企业该如何防范
面对这类供应链攻击, 企业要构建更严谨的安全审查机制, 首先要针对所有第三方依赖库开展定期的安全审计, 留意开源项目的维护动态以及版本更新记录, 其次, 企业需定时检查自身代码里有无硬编码敏感凭据, 并且及时转移至更具安全性的密钥管理方案当中。
企业须要采用最小权限原则, 针对不同的服务以及系统给分配独立的 API 密钥, 以便防止一个密钥泄露致使全线崩溃。启用多因素认证, 定期轮换密钥, 监控异常访问行为同样是有效的防护举措。本次事件给所有运用开源工具的企业敲响了警钟, 供应链安全务必要成为日常工作的最为关键重要之处。
隶属于你名下的公司所拥有的 API 密钥, 究竟是不是放置于代码仓库或者环境变量那里? 是不是素有常规按照一定时间段去进行轮换以及安全审计方面这样的习惯? 殷切期望于评论区域进行分享你针对此所抱持的看法以及点滴经验。