AI招聘巨头Mercor遭供应链攻击,开源项目LiteLLM成突破口

141次阅读
没有评论

共计 1592 个字符,预计需要花费 4 分钟才能阅读完成。

!
先看结论

The AI recruiting startup confirmed a security incident after an extortion hacking crew…

AI 招聘领域的明星初创公司 Mercor 近日遭遇网络安全事件, 事件源头指向一个广泛使用的开源项目——LiteLLM。勒索黑客组织 Lapsus$ 已公开宣称对此负责, 并展示了据称从 Mercor 系统中窃取的数据样本。

📌 事件概览: 供应链攻击波及数千企业

Mercor 是一家专注于 AI 招聘的初创公司, 成立于 2023 年 , 与 OpenAI、Anthropic 等知名企业合作, 通过招募科学家、医生、律师等专业领域专家来训练 AI 模型。该公司在 2025 年 10 月完成了由 Felicis Ventures 领投的 3.5 亿美元 C 轮融资, 估值达到 100 亿美元。

据 Mercor 发言人 Heidi Hagberg 向媒体确认 , 公司是“数千家受影响企业之一”, 此次安全事件与开源项目 LiteLLM 近期被入侵有关。LiteLLM 是一个由 Y Combinator 支持的初创公司开发的开源项目, 其库文件每天被下载数百万次, 在互联网上广泛使用。

🔍 攻击细节: 黑客组织双重宣称

此次事件涉及两个黑客组织:

  • TeamPCP: 最初被发现入侵 LiteLLM 项目, 在相关软件包中植入恶意代码。虽然恶意代码在几小时内被识别并移除, 但已经造成影响。
  • Lapsus$: 勒索黑客组织, 声称针对 Mercor 并获取了其数据访问权限。该组织在其泄露网站上分享了据称从 Mercor 窃取的数据样本。

TechCrunch 审查的数据样本显示, 其中包含 Slack 数据引用、疑似工单数据 , 以及两段据称展示 Mercor AI 系统与其平台承包商之间对话的视频。

“我们已迅速采取行动遏制并修复安全事件,”Mercor 发言人表示,“我们正在领先的第三方取证专家支持下进行彻底调查。”

💡 公司回应与调查进展

Mercor 方面表示, 公司已经“迅速采取行动”来遏制和修复安全事件 。发言人 Hagberg 透露, 公司正在进行由领先的第三方取证专家支持的彻底调查, 并将继续与客户和承包商直接沟通, 投入必要资源尽快解决问题。

然而, 对于事件是否与 Lapsus$ 的声称有关, 以及是否有客户或承包商数据被访问、外泄或滥用 ,Mercor 方面拒绝回答后续问题。

📊 行业影响与安全警示

此次事件凸显了开源软件供应链安全的重要性:

  • 广泛影响 :LiteLLM 作为每天被下载数百万次的开源库, 其被入侵可能影响数千家使用该项目的企业。
  • 合规调整 : 事件促使 LiteLLM 调整其合规流程, 包括从有争议的初创公司 Delve 转向 Vanta 进行合规认证。
  • 调查持续 : 目前尚不清楚有多少公司受到 LiteLLM 相关事件的影响, 也不确定是否发生了数据泄露, 调查仍在进行中。

对于依赖开源组件的科技公司而言, 这一事件敲响了警钟 。特别是在 AI 和招聘这类涉及敏感数据的领域, 供应链安全需要得到更多重视。

🚀 值得关注的几个重点

此次安全事件有几个关键点值得行业关注:

  1. 供应链脆弱性 : 开源项目被入侵可能成为攻击企业系统的跳板, 即使企业自身安全措施完善。
  2. 数据敏感性 :Mercor 处理大量专家与 AI 系统的交互数据, 这些数据如果泄露可能涉及隐私和商业机密。
  3. 响应透明度 : 公司在事件响应中的沟通策略将影响客户信任和品牌声誉。
  4. 行业连锁反应 : 作为与 OpenAI、Anthropic 等 AI 巨头合作的公司,Mercor 的安全事件可能引发更广泛的行业关注。

🧭 后续观察

目前, 关于此次事件仍有许多未解之谜:Lapsus$ 如何从 TeamPCP 的网络攻击中获得 Mercor 的被盗数据? 受影响的企业具体数量是多少? 是否有其他敏感数据被泄露? 这些问题的答案将随着调查的深入逐渐清晰 。

对于科技行业而言, 这一事件再次提醒 , 在快速发展的同时, 必须将安全置于同等重要的位置——特别是当业务涉及开源组件和敏感数据时。

本文基于公开信息整理, 如有侵权请联系删除。
正文完
 0