开源AI推理框架Xinference的PyPI包遭供应链投毒攻击,2.6.0至2.6.2版本被植入恶意代码,累计下载量超60万次。攻击者通过混淆的base64 payload窃取云凭证、API密钥、SSH密钥、加密钱包、数据库凭据及环境变量等敏感信息,并发送至远程C2服务器。腾讯云安全中心已发布风险通告。受影响用户应立即降级至安全版本2.5.0,轮换所有密钥,并检查是否存在未授权访问。