共计 1543 个字符,预计需要花费 4 分钟才能阅读完成。
Mercor says it was hit by cyberattack tied to compromise of open source LiteLLM project
建议按 ” 变化—原因—影响 ” 的顺序阅读。
AI 招聘领域的明星初创公司 Mercor 近日遭遇网络安全攻击, 事件背后指向一个广泛使用的开源项目——LiteLLM。这起供应链攻击事件再次敲响了开源软件安全警钟。
📌 事件概览:Mercor 确认安全事件
Mercor 是一家专注于 AI 招聘的初创公司, 通过与 OpenAI、Anthropic 等企业合作 , 为 AI 模型训练提供领域专家资源。该公司在 2025 年 10 月完成 3.5 亿美元 C 轮融资后, 估值已达 100 亿美元。
本周二,Mercor 向媒体确认遭遇安全事件, 并表示这是“数千家受影响公司之一”。事件与开源项目 LiteLLM 近期被入侵有关, 而勒索黑客组织 Lapsus$ 随后声称对 Mercor 的数据窃取负责。
🔍 攻击链条: 从 LiteLLM 到 Mercor
这起攻击事件的核心在于供应链环节的薄弱点。LiteLLM 是一个由 Y Combinator 支持的初创公司开发的开源项目, 其库文件每日下载量达数百万次, 在互联网上被广泛使用。
上周, 安全研究人员在 LiteLLM 相关软件包中发现了恶意代码。 虽然这些代码在几小时内被识别并移除 , 但攻击窗口期已经造成影响。安全公司 Snyk 指出, 由于 LiteLLM 的广泛使用, 此次事件引起了业界高度关注。
Mercor 发言人 Heidi Hagberg 表示 , 公司已“迅速采取行动”遏制并修复安全事件, 并正在第三方取证专家的支持下进行彻底调查。
💡 已知信息与数据泄露情况
Lapsus$ 在其泄露网站上声称对 Mercor 数据泄露负责, 并分享了据称从 Mercor 获取的数据样本 。经媒体查看, 样本中包含:
- 涉及 Slack 数据的材料
- 疑似工单数据的内容
- 两段视频, 据称展示了 Mercor AI 系统与其平台承包商之间的对话
目前尚不清楚 Lapsus$ 如何通过 TeamPCP 的网络攻击获取 Mercor 的被盗数据。Mercor 发言人拒绝就事件是否与 Lapsus$ 声称有关、或是否有客户或承包商数据被访问、外泄或滥用等问题回答后续提问 。
📊 行业影响与安全警示
这起事件凸显了开源软件供应链的安全风险。LiteLLM 作为广泛使用的基础组件 , 一旦被入侵, 可能影响数千家依赖它的企业。
事件发生后,LiteLLM 已对其合规流程做出调整 , 包括从有争议的初创公司 Delve 转向 Vanta 进行合规认证。然而, 调查仍在继续, 目前尚不清楚有多少公司受到 LiteLLM 相关事件影响, 也不确定是否有数据暴露发生。
“我们将继续在适当的时候直接与客户和承包商沟通, 并投入必要资源尽快解决问题。”——Mercor 发言人 Heidi Hagberg
🚀 值得关注的几个重点
这起网络安全事件有几个关键点值得行业关注:
- 供应链攻击成为新常态 : 攻击者不再直接攻击目标, 而是通过其依赖的第三方组件入手
- 开源软件安全风险加剧 : 广泛使用的开源项目一旦被入侵, 影响范围呈指数级扩大
- AI 初创公司成高价值目标 : 像 Mercor 这样处理敏感数据和拥有高估值的 AI 公司, 更容易成为攻击目标
- 响应速度至关重要 :Mercor 声称迅速采取行动, 但数据可能已在短时间内被窃取
🧭 总结与观察
Mercor 安全事件再次提醒科技行业, 在享受开源软件便利的同时 , 必须加强供应链安全管理。对于依赖第三方组件的企业来说, 建立完善的安全监控和应急响应机制变得尤为重要。
随着 AI 技术的快速发展, 处理大量敏感数据的 AI 公司将成为网络安全攻击的重点目标 。这起事件不仅影响 Mercor 自身, 也可能对整个 AI 招聘和训练行业产生连锁反应。行业需要从这次事件中吸取教训, 加强安全防护, 防止类似事件再次发生。