Un ataque a la cadena de suministro a un único paquete de código abierto se ha convertido en uno de los incidentes de seguridad más complicados en la joven industria de la inteligencia artificial, exponiendo datos en poder de la startup de etiquetado de datos Mercor y obligando a Meta a pausar indefinidamente su trabajo con la empresa.

La infracción, que Mercor confirmó el 31 de marzo, se debió a un compromiso de LiteLLM, una herramienta de código abierto ampliamente utilizada y descargada millones de veces al día. Durante aproximadamente 40 minutos, una versión envenenada de LiteLLM albergó malware de recolección de credenciales que robaba las credenciales de inicio de sesión y luego las usaba para acceder más profundamente a los sistemas conectados. Desde entonces, el episodio se ha convertido en demandas, una congelación de contratos y un análisis más amplio sobre cuánta confianza deposita la industria de la IA en el software intermediario que no controla. Para obtener más noticias de última hora sobre IA sobre seguridad y confianza, siga nuestra cobertura continua.

Cómo funcionó el ataque

La mecánica es un compromiso de la cadena de suministro de software de libro de texto. Según informes de TechJuice y TechCrunch, los atacantes lograron introducir código malicioso en LiteLLM, la biblioteca de código abierto que muchas empresas de inteligencia artificial utilizan para enrutar solicitudes entre diferentes modelos de lenguaje. Debido a que LiteLLM se trata como una infraestructura confiable y se incorpora automáticamente a los entornos de producción, la compilación maliciosa se propagó rápidamente.

Durante unos 40 minutos, la herramienta manipulada recopiló silenciosamente las credenciales de cualquiera que la ejecutara. Luego, esas credenciales se utilizaron para acceder a sistemas adicionales, agravando el daño más allá del punto de apoyo inicial. Mercor, cuyo negocio depende de la gestión de grandes volúmenes de datos confidenciales de contratistas y clientes, estuvo entre los más expuestos.

Un reclamo de extorsión de 4 terabytes

Después de la divulgación, un grupo de piratas informáticos afirmó tener en su poder aproximadamente 4 terabytes de datos robados de los sistemas de Mercor. El botín reclamado incluye perfiles de candidatos, información de identificación personal, datos del empleador, código fuente y claves API, un amplio inventario de exactamente el tipo de material que centraliza una empresa de etiquetado de datos. Mercor no ha confirmado ni negado la autenticidad de los datos reclamados, y se limitó a decir que está investigando.

La ambigüedad es en sí misma un problema. Para los contratistas, empleadores y socios cuya información pueda estar circulando, la incertidumbre sobre lo que realmente se tomó hace imposible evaluar su exposición.

Meta retrocede

Las consecuencias comerciales han sido rápidas. Meta ha suspendido indefinidamente sus contratos con Mercor, una decisión que resulta más llamativa por la historia entre las dos empresas. Según TechJuice, Meta había seguido trabajando con Mercor incluso después de gastar 14.300 millones de dólares para adquirir el rival de Mercor, Scale AI, una señal de cuánto valoraba la relación. El hecho de que una infracción encaminada a través de una herramienta de terceros pueda romper ese vínculo subraya cuán frágiles se han vuelto estas relaciones con los proveedores.

OpenAI ha confirmado que está investigando su propia exposición a la infracción pero, en el momento de redactar este informe, no había suspendido sus contratos con Mercor. Según se informa, otros grandes fabricantes de modelos están sopesando sus relaciones con la startup, aunque no se han confirmado públicamente más nombres.

Demandas y preguntas sobre responsabilidad

Las consecuencias legales se están acumulando tan rápidamente como las comerciales. Cinco de los contratistas de Mercor han presentado demandas por supuesta exposición de datos personales. Una demanda revisada por TechCrunch nombró a LiteLLM y a la startup de cumplimiento de IA Delve como coacusados, con el argumento de que LiteLLM había utilizado Delve para obtener sus certificaciones de seguridad. Ese vínculo abre una pregunta espinosa sobre si los proveedores de cumplimiento asumen la responsabilidad cuando las herramientas que garantizan se utilizan posteriormente como armas.

Estas demandas podrían ayudar a definir dónde recae la responsabilidad cuando una infracción se dirige a través de software de código abierto, una pregunta que la industria de la IA ha evitado responder hasta ahora.

La superficie de ataque poco examinada de la industria

Los investigadores de seguridad dicen que la lección más profunda es estructural. La pila de IA ahora depende de una red de herramientas intermediarias confiables, enrutadores, evaluadores, capas de cumplimiento y plataformas de etiquetado que se ubican entre los proveedores de modelos y sus clientes. Cada uno de ellos es un posible cuello de botella, y la mayoría recibe mucho menos escrutinio que los propios modelos de frontera.

LiteLLM es ilustrativo. Se descarga millones de veces al día, maneja credenciales por diseño y se ejecuta dentro de los entornos de producción de algunas de las empresas mejor financiadas del mundo. Sin embargo, un período de manipulación de 40 minutos fue suficiente para convertirlo en una llave maestra. La secuencia ha puesto bajo escrutinio toda la cadena de suministro de IA, y los investigadores advierten que las herramientas intermediarias confiables representan una superficie de ataque que la industria ha subexaminado sistemáticamente.

¿Qué pasa después?

Las preguntas inmediatas son si Mercor puede verificar el alcance de la filtración, si más fabricantes de modelos seguirán a Meta y se retirarán, y si las demandas de LiteLLM y Delve sientan un precedente para la responsabilidad de terceros. A más largo plazo, es probable que el incidente acelere los llamados para que la industria de la inteligencia artificial adopte el tipo de listas de materiales de software y prácticas de firma de dependencias de las que ya dependen los sectores de software más maduros.

Por ahora, la brecha es una advertencia de que las vulnerabilidades más peligrosas en la IA pueden no vivir dentro de los modelos, sino en las poco glamorosas tuberías que los conectan.

Manténgase por delante de la IA

La seguridad de la pila de IA se está volviendo tan importante como los propios modelos. Marque AI Buzz Wire para conocer los últimos desarrollos de IA y la cobertura de la industria de la IA.

Leer más noticias sobre IA →