単一のオープンソース パッケージに対するサプライ チェーン攻撃が、若い AI 業界で最も厄介なセキュリティ インシデントの 1 つに連鎖し、データ ラベル付けのスタートアップ Mercor が保有するデータが流出し、Meta は同社との業務を無期限に停止せざるを得なくなりました。

Mercor が 3 月 31 日に確認したこの侵害は、毎日何百万回もダウンロードされ、広く使用されているオープンソース ツールである LiteLLM の侵害によるものであることが判明しました。約 40 分間、LiteLLM の毒されたバージョンには、ログイン認証情報を盗み、それを使用して接続されたシステムの奥深くに侵入する認証情報収集マルウェアが潜んでいました。その後、このエピソードは訴訟、契約凍結、そしてAI業界が自社が管理していない仲介ソフトウェアにどれだけの信頼を置いているかをめぐる広範な評価にまで波及した。セキュリティと信頼に関する詳細 AI ニュース速報 については、継続的な報道をフォローしてください。

攻撃の仕組み

このメカニズムは教科書的なソフトウェア サプライ チェーンの妥協です。 TechJuice と TechCrunch のレポートによると、攻撃者は、多くの AI 企業が異なる言語モデル間でリクエストをルーティングするために使用しているオープンソース ライブラリである LiteLLM に悪意のあるコードを押し込むことに成功しました。 LiteLLM は信頼できるインフラストラクチャとして扱われ、実稼働環境に自動的に取り込まれるため、悪意のあるビルドは急速に広がりました。

約 40 分間、この改ざんされたツールは、それを実行しているユーザーから秘密裏に認証情報を収集しました。これらの資格情報はその後、追加のシステムへのアクセスに使用され、被害は当初の足場を超えてさらに悪化しました。大量の機密請負業者および顧客データの管理にビジネスを依存している Mercor は、最も危険にさらされていた企業の 1 つです。

4 テラバイトの恐喝の主張

暴露後、ハッカーグループはMercor社のシステムから盗んだ約4テラバイトのデータを保持していると主張した。主張された収集物には、候補者のプロフィール、個人を特定できる情報、雇用主データ、ソースコード、API キーが含まれており、まさにデータラベル会社が一元管理している種類の資料の広範な在庫が含まれています。メルコールは主張されたデータの信頼性を肯定も否定もしておらず、調査中であるとだけ述べた。

曖昧さ自体が問題なのです。情報が流通している可能性がある請負業者、雇用主、パートナーにとっては、実際に何が撮影されたのかが不確実であるため、暴露を評価することが不可能になります。

メタが撤退

商業的な影響は急速に広がった。メタはメルコールとの契約を無期限に停止したが、この決定は両社の歴史を考えるとより顕著なものとなった。 TechJuice によると、Meta は Mercor のライバルである Scale AI を買収するために 143 億ドルを費やした後も Mercor との協力を続けており、これは同社がいかに関係を重視しているかの表れである。サードパーティのツールを介した侵害がそのような関係を断ち切る可能性があるということは、これらのベンダーとの関係がいかに脆弱になっているかを浮き彫りにしています。

OpenAIは、この侵害による自社の暴露を調査していることを認めたが、報告時点ではMercorとの契約を一時停止していなかった。他の複数の大手模型メーカーもこの新興企業との関係を検討していると伝えられているが、それ以上の名前は公表されていない。

訴訟と責任に関する質問

法的影響も商業的影響と同じくらい急速に高まっています。メルコールの請負業者のうち5社が個人データ漏洩の疑いで訴訟を起こした。 TechCrunchが調査したある訴訟では、LiteLLMがセキュリティ認定を取得するためにDelveを使用していたという理由で、LiteLLMとAIコンプライアンスのスタートアップDelveを共同被告として挙げた。この関連性により、コンプライアンスプロバイダーが保証したツールが後に武器化された場合に、コンプライアンスプロバイダーが責任を負うかどうかという難しい問題が生じます。

これらの訴訟は、オープンソース ソフトウェアを介して侵害が行われた場合の責任の所在を定義するのに役立つ可能性があるが、AI 業界はこれまで答えを避けてきた疑問である。

業界の十分に調査されていない攻撃対象領域

セキュリティ研究者らは、より深い教訓は構造的なものであると述べている。 AI スタックは現在、モデル プロバイダーとその顧客の間にある、信頼できる仲介ツール、ルーター、評価者、コンプライアンス層、ラベル付けプラットフォームの Web に依存しています。それぞれが潜在的な難題であり、そのほとんどはフロンティア モデル自体よりもはるかに精査されていません。

LiteLLM はその例です。これは 1 日に何百万回もダウンロードされ、設計によって資格情報を処理し、地球上で最も資金力のある企業の運用環境内で実行されます。しかし、40分間の改ざん時間は、それをスケルトンキーに変えるのに十分でした。この一連の事態により、AIのサプライチェーン全体が監視の対象となり、研究者らは、信頼できる仲介ツールが業界が組織的に十分に調査していない攻撃対象領域であると警告している。

次に何が起こるか

差し迫った問題は、Mercorが漏洩の範囲を検証できるかどうか、より多くのモデルメーカーがMetaに倣って撤退するかどうか、そしてLiteLLMとDelveの訴訟が第三者責任の前例を確立するかどうかである。長期的には、今回の事件により、より成熟したソフトウェア分野がすでに依存しているようなソフトウェア部品表や依存関係署名の手法をAI業界に導入するよう求める声が高まる可能性がある。

今のところ、今回の侵害は、AI の最も危険な脆弱性がモデルの内部に存在するのではなく、それらを接続する地味な配管に存在する可能性があるという警告として機能します。

AI の先を行く

AI スタックのセキュリティは、モデル自体と同じくらい重要なものになってきています。 最新の AI 開発 および AI 業界の報道 については、AI Buzz Wire をブックマークしてください。

AIニュースをもっと読む→