Een supply chain-aanval op een enkel open source-pakket is uitgegroeid tot een van de meest rommelige beveiligingsincidenten in de jonge AI-industrie, waarbij gegevens van de data-labeling startup Mercor aan het licht zijn gekomen en Meta gedwongen is zijn werk met het bedrijf voor onbepaalde tijd te onderbreken.

De inbreuk, die Mercor op 31 maart bevestigde, was terug te voeren op een compromis van LiteLLM, een veelgebruikte open-sourcetool die dagelijks miljoenen keren wordt gedownload. Ongeveer 40 minuten lang bevatte een vergiftigde versie van LiteLLM malware voor het verzamelen van inloggegevens, die inloggegevens stal en deze vervolgens gebruikte om dieper in verbonden systemen te dringen. De episode is sindsdien uitgezaaid in rechtszaken, een bevriezing van contracten en een bredere afrekening over hoeveel vertrouwen de AI-industrie stelt in intermediaire software waar zij geen controle over heeft. Voor meer breaking AI news over veiligheid en vertrouwen kunt u onze voortdurende berichtgeving volgen.

Hoe de aanval werkte

De mechanismen zijn een compromis in de software-toeleveringsketen volgens het boekje. Volgens rapporten van TechJuice en TechCrunch zijn aanvallers erin geslaagd kwaadaardige code in LiteLLM te pushen, de open-sourcebibliotheek die veel AI-bedrijven gebruiken om verzoeken tussen verschillende taalmodellen te routeren. Omdat LiteLLM wordt behandeld als vertrouwde infrastructuur en automatisch in productieomgevingen wordt opgenomen, verspreidt de kwaadaardige build zich snel.

Ongeveer 40 minuten lang verzamelde het gemanipuleerde hulpmiddel stilletjes de inloggegevens van iedereen die het gebruikte. Die inloggegevens werden vervolgens gebruikt om toegang te krijgen tot aanvullende systemen, waardoor de schade groter werd dan de aanvankelijke voet aan de grond. Mercor, wiens activiteiten afhankelijk zijn van het beheer van grote hoeveelheden gevoelige gegevens van aannemers en klanten, was een van de meest blootgestelde.

Een afpersingsclaim van 4 terabyte

Na de onthulling beweerde een hackergroep ongeveer 4 terabytes aan gegevens te hebben gestolen uit de systemen van Mercor. De geclaimde buit omvat kandidaatprofielen, persoonlijk identificeerbare informatie, werkgeversgegevens, broncode en API-sleutels, en een uitgebreide inventaris van precies het soort materiaal dat een datalabelbedrijf centraliseert. Mercor heeft de authenticiteit van de geclaimde gegevens niet bevestigd of ontkend, maar zegt alleen dat het onderzoek doet.

De dubbelzinnigheid is op zichzelf een probleem. Voor de aannemers, werkgevers en partners wier informatie mogelijk circuleert, maakt de onzekerheid over wat er daadwerkelijk is meegenomen het onmogelijk om hun blootstelling te beoordelen.

Meta trekt zich terug

De commerciële gevolgen zijn snel geweest. Meta heeft zijn contracten met Mercor voor onbepaalde tijd opgeschort, een beslissing die nog opvallender is geworden door de geschiedenis tussen de twee bedrijven. Volgens TechJuice was Meta met Mercor blijven samenwerken, zelfs nadat ze $ 14,3 miljard had uitgegeven om Mercor's rivaal Scale AI over te nemen, een teken van hoezeer het de relatie waardeerde. Dat een inbreuk die via een tool van derden wordt gerouteerd, een dergelijke band kan verbreken, onderstreept hoe broos deze leveranciersrelaties zijn geworden.

OpenAI heeft bevestigd dat het zijn eigen blootstelling aan de inbreuk onderzoekt, maar had op het moment van de berichtgeving zijn Mercor-contracten niet gepauzeerd. Meerdere andere grote modelmakers wegen naar verluidt hun relatie met de startup, hoewel er geen verdere namen publiekelijk zijn bevestigd.

Rechtszaken en aansprakelijkheidsvragen

De juridische consequenties stapelen zich net zo snel op als de commerciële. Vijf contractanten van Mercor hebben rechtszaken aangespannen wegens vermeende blootstelling van persoonlijke gegevens. In een door TechCrunch beoordeelde rechtszaak werden LiteLLM en de AI-compliance-startup Delve als medegedaagden genoemd, op grond van het feit dat LiteLLM Delve had gebruikt om zijn beveiligingscertificeringen te verkrijgen. Deze koppeling roept een netelige vraag op over de vraag of compliance-aanbieders verantwoordelijkheid dragen wanneer de instrumenten waarvoor zij instaan ​​later als wapen worden gebruikt.

Deze rechtszaken kunnen helpen bepalen waar de aansprakelijkheid terechtkomt als een inbreuk via open-sourcesoftware wordt gerouteerd, een vraag die de AI-industrie tot nu toe heeft vermeden te beantwoorden.

Het onderbelichte aanvalsoppervlak van de industrie

Beveiligingsonderzoekers zeggen dat de diepere les structureel is. De AI-stack is nu afhankelijk van een web van vertrouwde intermediaire tools, routers, beoordelaars, compliance-lagen en labelplatforms die zich tussen modelaanbieders en hun klanten bevinden. Elk daarvan is een potentieel knelpunt, en de meeste krijgen veel minder aandacht dan de grensmodellen zelf.

LiteLLM is illustratief. Het wordt miljoenen keren per dag gedownload, verwerkt inloggegevens door het ontwerp en draait in de productieomgevingen van enkele van de best gefinancierde bedrijven ter wereld. Toch was een periode van 40 minuten knoeien genoeg om er een loper van te maken. Deze reeks heeft de hele AI-toeleveringsketen onder de loep genomen, waarbij onderzoekers waarschuwen dat vertrouwde tusseninstrumenten een aanvalsoppervlak vormen dat de industrie systematisch te weinig heeft onderzocht.

Wat gebeurt er vervolgens

De directe vragen zijn of Mercor de omvang van het lek kan verifiëren, of meer modelmakers Meta zullen volgen in hun terugtrekking, en of de rechtszaken LiteLLM en Delve een precedent scheppen voor aansprakelijkheid van derden. Op de langere termijn zal het incident waarschijnlijk de roep aan de AI-industrie doen toenemen om het soort softwaredocumenten en afhankelijkheidsondertekeningspraktijken over te nemen waar de meer volwassen softwaresectoren al op vertrouwen.

Voorlopig vormt de inbreuk een waarschuwing dat de gevaarlijkste kwetsbaarheden in AI wellicht helemaal niet in de modellen zitten, maar in het weinig glamoureuze leidingwerk dat ze met elkaar verbindt.

Blijf AI een stap voor

De beveiliging van de AI-stack wordt net zo belangrijk als de modellen zelf. Maak een bladwijzer van AI Buzz Wire voor de laatste AI-ontwikkelingen en dekking van de AI-industrie.

Lees meer AI-nieuws →