網易首頁 > 網易號 > 正文 申請入駐

【安全圈】AI 數據獨角獸遭黑客攻擊,一周內吃了 5 場官司,Meta 緊急暫停合作

0
分享至

關鍵詞

黑客

據外媒 Business Insider 昨日報道,美國 AI 訓練數據平臺 Mercor 遭黑客攻擊,超過 4 萬人的個人信息因此泄露,一周內被多名承包商在美國多地提起至少五起訴訟,指控其未能妥善保護個人敏感信息。

Meta 已于 4 月 4 日暫停與該公司的全部合作,恢復時間未定;OpenAI 同日稱其正在調查專有訓練數據是否受到波及。

這起事件起源于 3 月 27 日一場針對開源工具 LiteLLM 的供應鏈攻擊,黑客組織 TeamPCP 通過植入惡意代碼,在線上存續約 40 分鐘內竊取受感染企業的云賬號密鑰、數據庫密碼及服務器訪問憑證。

在 Mercor3 月 31 日確認泄露同日,另一個黑客組織 Lapsus$ 宣稱掌握 4TB 的 Mercor 數據,包括源代碼、數據庫記錄和視頻資料,并在暗網上公開叫賣。


在 Telegram 上掛牌出售的 Mercor 數據截圖

Mercor 成立于 2023 年,其客戶涵蓋 Anthropic、OpenAI 及 Meta,主要招募醫學、法律、文學等領域的專家,為 AI 公司的模型訓練提供數據。該公司估值達 100 億美元(約合人民幣 686.8 億元)。

此次泄露之所以令各家 AI 大廠緊張,不只是因為個人數據外泄,更是因為 Mercor 同時身處多家競爭對手的數據流水線之中,一旦數據選擇標準、標注規范、訓練策略等核心方法論細節被競爭對手獲取,各家公司耗費數年、數十億美元構筑的技術護城河將面臨威脅。

事件發酵至今不足兩周,Mercor 已在美國多地收到五起訴訟。訴狀指控該公司網絡安全防護措施嚴重不達標。

一、三位 22 歲創始人的百億帝國,在 AI 供應鏈安全的薄弱處被擊中

Mercor 由布倫丹 · 福迪(Brendan Foody)、阿達什 · 海爾馬斯(Adarsh Hiremath)和蘇利亞 · 米達(Surya Midha)三人于 2023 年創立,三人均畢業于舊金山灣區貝拉明預科學院,曾是同一支辯論隊的隊友。


Mercor 三位創始人阿達什 · 海爾馬斯(Adarsh Hiremath,左)、布倫丹 · 福迪(Brendan Foody,中)和蘇利亞 · 米達(Surya Midha,右)(圖源:Global Indian Times)

2025 年 10 月,Mercor 完成由風險投資機構 Felicis Ventures 領投的 3.5 億美元(約合人民幣 24.038 億元)C 輪融資,估值達 100 億美元(約合人民幣 686.8 億元)。該公司三位創始人以 22 歲之齡同時躋身福布斯認定的全球最年輕的白手起家十億美元富翁行列。

Mercor 的商業模式是做 AI 大廠與領域專家之間的橋梁,負責招募醫生、律師、科學家、記者等各類專業人士,為 AI 公司生產高度定制化的訓練數據,每日結算額規模超百萬美元。

Wired4 月 4 日報道揭示了一個內部代號為 "Chordus" 的 Meta 項目,目標是訓練 AI 模型利用多個網絡來源核實信息,而這個項目目前已因攻擊事件被迫暫停。

正是因為處于這一節點,Mercor 的數據泄露后果格外棘手。多家機構共用同一家數據供應商,意味著一次攻擊就能同時觸及多家競爭企業的機密。

The Next Web 指出,訓練數據集或許可以復制,但訓練方法論幾乎不可能,而后者正是這次泄露最令人擔憂的部分。

二、40 分鐘的窗口期,一個開源工具撬動整個 AI 供應鏈

這起攻擊的技術核心是 LiteLLM,一款用于將各類應用程序接入 AI 服務的開源 Python 庫,每月下載量約 9700 萬次,廣泛存在于全球約 36% 的云環境中。安全公司 Snyk 的數據顯示,LiteLLM 每天被下載數百萬次。


LiteLLM 供應鏈攻擊技術流程圖(圖源:GitGuardian)

3 月 27 日,攻擊者 TeamPCP 使用被盜的開發者憑證,向 Python 包索引(PyPI)發布了 LiteLLM 的兩個惡意版本(1.82.7 和 1.82.8),這兩個版本在被檢測發現、下架之前,在線上存續了約 40 分鐘。

針對開源工具 LiteLLM 的供應鏈攻擊示意圖(圖源:Medium)

然而這短短 40 分鐘足以讓大量企業下載并部署受感染的版本。安全研究人員將此次攻擊的源頭追溯至更早期針對安全工具 Trivy 的入侵,攻擊者 TeamPCP 通過攻破 Trivy,獲取了 LiteLLM 維護者的開發賬號憑證,再憑借這些憑證直接登錄 PyPI 發布了惡意版本。

Mercor 在 3 月 31 日向內部員工發送的郵件中承認:" 近期發生了一起影響我們系統和全球數千家機構的安全事件。"

該公司發言人海蒂 · 哈格伯格(Heidi Hagberg)告訴 TechCrunch,安全團隊已迅速采取措施遏制和修復事件,并引入第三方法證專家展開調查,但她拒絕就 Lapsus$ 的聲索或是否有客戶數據被實際竊取等具體問題作答。

以社會工程和憑證盜竊著稱的老牌勒索黑客組織 Lapsus$,隨后在其泄露站點上公開聲稱已入侵 Mercor,并在暗網上掛出拍賣帖,聲稱持有 4TB 的 Mercor 數據,包括逾 200GB 的數據庫、約 939GB 的源代碼、3TB 的視頻和驗證數據,以及該公司 TailScale VPN 賬戶的全部數據。

TechCrunch 發現 Lapsus$ 發布的部分樣本,其中包含疑似來自 Mercor 內部 Slack 的數據、工單記錄,以及兩段據稱展示 Mercor AI 系統與承包商對話的視頻。

三、Meta 無限期暫停合作,承包商突然失去收入來源

據 Wired 援引兩名知情人士,Meta 已暫停與 Mercor 的全部合作,且暫停期限不定。Meta 對此未有任何公開聲明。

OpenAI 發言人告訴 Wired,OpenAI 正就其專有訓練數據在此次事件中可能遭泄露的情況展開調查,并強調此次事件不影響任何用戶數據,OpenAI 目前也沒有暫停與 Mercor 合作的計劃。

Anthropic 沒有就外界的采訪請求作出回應。谷歌同樣在評估此次泄露的波及范圍。

這場合作暫停對 Mercor 旗下承包商造成了直接沖擊。據 Wired 發現的內部通訊,參與 Meta 相關項目的承包商在暫停期間無法記錄工時,實際上已處于失業狀態。


AI 訓練數據標注工作場景(圖源:Getty Images)

Mercor 試圖將受影響的承包商調配至其他項目,但據知情人士透露,這些承包商起初甚至不知道合作被叫停的原因。

法律層面的事態發展迅速。4 月 1 日,夏威夷瓦希阿瓦居民麗莎 · 吉爾(Lisa Gill)向美國加利福尼亞州北區聯邦地區法院提起集體訴訟,稱自己為處理此次泄露事件的后續問題耗費了大量時間,且面臨更高的身份盜竊風險。

另一名承包商納蒂維亞 · 埃森(NaTivia Esson)也遞交了訴狀,她自稱于 2025 年 3 月至 2026 年 3 月間為 Mercor 工作,每次接單都需填寫含個人信息的 W-9 稅表,并 " 相信公司會采取合理措施保護這些信息 "。

一周內,Mercor 共收到五起訴訟。其中一起還將 Berrie AI 和合規機構 Delve Technologies 一并列為被告,LiteLLM 由 AI 開發工具公司 Berrie AI 開發,此前持有由自動化合規認證機構 Delve Technologies 出具的 SOC2 和 ISO 27001 安全認證,訴狀指控前者提供了存在安全漏洞的工具,后者出具了不實的安全認證背書。

上個月,Delve 曾公開否認一篇匿名 Substack 文章中關于其協助偽造合規、安排虛假安全審計的指控。

根據法律研究機構 Cornerstone Research 對 2018 年至 2021 年間數據泄露和解案例的統計,此類案件賠償金額通常在每位集體成員 1 至 5 美元(約合人民幣 6.87 至 34.3 元)之間,有記錄經濟損失的受害者有時可獲更多賠償。

結語:AI 數據外包暗藏結構性風險,一次攻擊影響多家頂級實驗室的護城河

目前,案件調查仍在進行,訴訟尚處早期階段。這場針對 Mercor 的攻擊暴露出 AI 產業一個結構性盲點。當多家頂級 AI 實驗室將敏感的訓練工作外包給同一家供應商時,這家供應商自身的安全漏洞就成了整個行業的共同風險暴露點。

安全公司 Recorded Future 的勒索軟件分析師艾倫 · 利斯卡(Allan Liska)說,攻擊者 TeamPCP 的動機明確是金錢驅動,并已公開表示將與勒索軟件和勒索團伙合作,針對受影響企業發起規模化攻擊。相比 2023 年 Cl0p 組織利用 MOVEit 漏洞一次性影響近 1 億人的案例,AI 訓練數據領域的供應鏈攻擊在商業損害維度上各有不同。


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
美國一學生打斷以色列士兵演講,當眾怒斥以軍:6歲女孩被打335槍,超70000巴勒斯坦人被殺,你們犯下的暴行終將被清算

美國一學生打斷以色列士兵演講,當眾怒斥以軍:6歲女孩被打335槍,超70000巴勒斯坦人被殺,你們犯下的暴行終將被清算

大象新聞
2026-04-28 23:48:20
一場113-97爆冷!讓黑七奇跡上演,東部第二倒下,2億簽約賺麻了

一場113-97爆冷!讓黑七奇跡上演,東部第二倒下,2億簽約賺麻了

小青年淥淥
2026-04-29 21:09:43
女子啃老10年,自盡后老母親收拾房間發現銀行卡,查看余額后崩潰

女子啃老10年,自盡后老母親收拾房間發現銀行卡,查看余額后崩潰

白云故事
2025-03-17 07:55:10
張軍身為羽協一把手,毫不注重個人形象,把自己養的這么白白胖胖

張軍身為羽協一把手,毫不注重個人形象,把自己養的這么白白胖胖

人間煙火記事本
2026-04-28 01:19:13
趕在特朗普訪華前,70多名美議員致信特朗普:阻止中國做這件事

趕在特朗普訪華前,70多名美議員致信特朗普:阻止中國做這件事

DS北風
2026-04-29 15:00:15
民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

李橑在北漂
2026-04-02 10:22:26
體制內“女兒國”現象越來越嚴重,領導吐槽:工作都不好開展!

體制內“女兒國”現象越來越嚴重,領導吐槽:工作都不好開展!

燈錦年
2026-04-27 14:10:17
熱蘇斯:剩下的聯賽對我們來說場場是決賽;我想率勝利奪冠

熱蘇斯:剩下的聯賽對我們來說場場是決賽;我想率勝利奪冠

懂球帝
2026-04-29 17:58:16
美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

財聯社
2026-04-30 03:28:05
央視怒批!“絕望的文盲”丟臉到國外,馮遠征的話終于有人信了

央視怒批!“絕望的文盲”丟臉到國外,馮遠征的話終于有人信了

人間無味啊
2026-03-13 03:17:17
伊朗突發暗殺事件

伊朗突發暗殺事件

第一財經資訊
2026-04-29 19:09:32
我想躺平,可以嗎?可能嗎?現實嗎?

我想躺平,可以嗎?可能嗎?現實嗎?

雨秋閑話
2026-04-29 15:29:24
新娘確實漂亮,但我更喜歡戴眼鏡那個。

新娘確實漂亮,但我更喜歡戴眼鏡那個。

動物奇奇怪怪
2026-04-12 12:44:36
普京訪華行程敲定,特朗普已下命令,中國向全球通告,無懼美國

普京訪華行程敲定,特朗普已下命令,中國向全球通告,無懼美國

手里有讀
2026-04-29 10:17:31
浙江力克寧波總分1-0:程帥澎14分傷退 約翰遜13+7+4帽超楊瀚森

浙江力克寧波總分1-0:程帥澎14分傷退 約翰遜13+7+4帽超楊瀚森

醉臥浮生
2026-04-29 21:35:01
俄羅斯人大量涌入中國,卻發現中俄差距越來越大

俄羅斯人大量涌入中國,卻發現中俄差距越來越大

杰絲聊古今
2026-04-28 03:43:50
大家提前做好準備,5月開始,不出意外的話,中國或將出現4大變化

大家提前做好準備,5月開始,不出意外的話,中國或將出現4大變化

貓叔東山再起
2026-04-29 09:20:21
懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懂球帝
2026-04-29 22:14:07
姜勁儒任西安市人民政府副市長,西安市公安局局長

姜勁儒任西安市人民政府副市長,西安市公安局局長

極目新聞
2026-04-29 21:40:22
日本“一天一頓飯”!求助無門,開始呼叫中國?

日本“一天一頓飯”!求助無門,開始呼叫中國?

混沌錄
2026-04-29 19:36:05
2026-04-30 04:12:49
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

伊朗提出先解除封鎖 特朗普回應

頭條要聞

伊朗提出先解除封鎖 特朗普回應

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

時尚
教育
藝術
數碼
房產

夏天穿維希格,原來這么好看

教育要聞

高考地理中的藝術治療

藝術要聞

揭秘!夢露在鏡頭下的絕美瞬間,你絕對不想錯過!

數碼要聞

極米RS30系列投影儀發布,8822-13499元

房產要聞

80億投資!浙商總部基地+??诒闭?,金沙灣這是要起飛啊!

無障礙瀏覽 進入關懷版