
导语
六个月前,AI 数据训练初创公司 Mercor 完成 3.5 亿美元 C 轮融资,估值一度突破 100 亿美元,风光无限。然而,随着 3 月 31 日数据泄露事件的曝光,这家公司陷入了前所未有的危机。黑客声称已获取 4TB 敏感数据,包括候选人个人信息、雇主数据、源代码及 API 密钥。Meta 已无限期暂停与 Mercor 的合作,多家大型模型厂商也在重新评估合作关系。
事件经过
数据泄露规模与影响范围
据黑客组织声称,他们从 Mercor 系统中窃取了约 4TB 数据,具体包括:
- 候选人个人资料(Candidate profiles)
- 个人身份信息(PII)
- 雇主数据
- 源代码
- API 密钥
Mercor 尚未对数据真实性作出回应,仅表示正在调查并将“继续直接与客户和承包商沟通,投入必要资源尽快解决此事”。
漏洞源头:LiteLLM
Mercor 声明此次数据泄露源于开源工具 LiteLLM 的被黑。LiteLLM 每日下载量达数百万次。攻击者在 40 分钟内将窃取凭证的恶意软件植入该工具,这些凭证随后被用于访问更多软件和账户,形成连锁攻击。
行业影响
大客户动态
Meta 暂停合作:据消息人士向 Wired 透露,Meta 已无限期暂停与 Mercor 的合同。尽管 Meta 此前向 Mercor 竞争对手 Scale AI 投入 143 亿美元,但仍继续与 Mercor 合作,由此可见 Mercor 在 AI 数据训练领域的重要性。
OpenAI 调查暴露风险:OpenAI 向 Wired 确认正在调查此次泄露事件的影响,但截至当时尚未暂停或终止合作。TechCrunch 从多个消息源获悉,其他大型模型厂商也在评估与 Mercor 的合作关系。
法律诉讼
据 Business Insider 报道,Mercor 的五家承包商已提起诉讼,指控其个人信息被泄露。这些诉讼是否构成实质性威胁仍有待观察。
值得注意的是,其中一起诉讼将 LiteLLM 和 Delve 列为被告。LiteLLM 曾使用 AI 合规初创公司 Delve 获取安全认证,而 Delve 被匿名举报人指控为获取认证伪造数据、使用“橡皮图章”审计员。
安全认证争议
Delve 已否认相关指控,同时进行运营调整,但事件已导致 Y Combinator 与其终止关系。LiteLLM 已更换认证机构,并发布了完整的安全事件报告。
需要说明的是,Mercor 本身并非 Delve 的客户。


评论