En försörjningskedjasattack på ett enda paket med öppen källkod har fallit över i en av de stökigaste säkerhetsincidenterna i den unga AI-branschen, och avslöjat data som innehas av den datamärkande startupen Mercor och tvingar Meta att pausa sitt arbete med företaget på obestämd tid.
Intrånget, som Mercor bekräftade den 31 mars, spårades till en kompromiss med LiteLLM, ett allmänt använt verktyg med öppen källkod som laddas ner miljontals gånger dagligen. Under ungefär 40 minuter innehöll en förgiftad version av LiteLLM skadlig programvara som samlade in autentiseringsuppgifter som stal inloggningsuppgifter och sedan använde dem för att nå djupare in i anslutna system. Episoden har sedan dess spridit sig till rättsprocesser, en avtalsstopp och en bredare uppfattning om hur mycket förtroende AI-industrin har för förmedlande programvara som den inte kontrollerar. För fler brytande AI-nyheter om säkerhet och förtroende, följ vår löpande bevakning.
Hur attacken fungerade
Mekaniken är en kompromiss i lärobokens mjukvaruförsörjningskedja. Enligt rapporter från TechJuice och TechCrunch lyckades angripare trycka in skadlig kod i LiteLLM, biblioteket med öppen källkod som många AI-företag använder för att dirigera förfrågningar mellan olika språkmodeller. Eftersom LiteLLM behandlas som pålitlig infrastruktur och dras in i produktionsmiljöer automatiskt spreds den skadliga versionen snabbt.
I cirka 40 minuter skördade det manipulerade verktyget tyst referenser från alla som körde det. Dessa referenser användes sedan för att komma åt ytterligare system, vilket förvärrade skadorna bortom det ursprungliga fotfästet. Mercor, vars verksamhet är beroende av att hantera stora volymer av känslig entreprenörs- och kunddata, var bland de mest utsatta.
Ett utpressningskrav på 4 terabyte
Efter avslöjandet hävdade en hackergrupp att de innehade ungefär 4 terabyte data stulna från Mercors system. Det påstådda draget inkluderar kandidatprofiler, personligt identifierbar information, arbetsgivardata, källkod och API-nycklar, en svepande inventering av exakt den typ av material som ett datamärkningsföretag centraliserar. Mercor har varken bekräftat eller förnekat äktheten av de påstådda uppgifterna och säger bara att de undersöker.
Otydligheten är i sig ett problem. För de entreprenörer, arbetsgivare och partners vars information kan cirkulera gör osäkerheten om vad som faktiskt togs det omöjligt att bedöma deras exponering.
Meta drar tillbaka
Det kommersiella nedfallet har varit snabbt. Meta har pausat sina kontrakt med Mercor på obestämd tid, ett beslut som gjorts mer slående av historien mellan de två företagen. Enligt TechJuice hade Meta fortsatt att arbeta med Mercor även efter att ha spenderat 14,3 miljarder dollar för att förvärva Mercors rival Scale AI, ett tecken på hur mycket man värderade relationen. Att ett intrång som leds via ett tredjepartsverktyg kan bryta en sådan koppling understryker hur sköra dessa leverantörsrelationer har blivit.
OpenAI har bekräftat att man undersöker sin egen exponering för intrånget men hade vid tidpunkten för rapporteringen inte pausat sina Mercor-kontrakt. Flera andra stora modelltillverkare väger enligt uppgift sina relationer med startupen, även om inga ytterligare namn har bekräftats offentligt.
Rättegångar och ansvarsfrågor
De rättsliga konsekvenserna samlas lika snabbt som de kommersiella. Fem av Mercors entreprenörer har lämnat in stämningar för påstådd exponering av personuppgifter. En rättegång som granskats av TechCrunch kallade LiteLLM och AI-kompatibilitetsstarten Delve som medåtalade, med motiveringen att LiteLLM hade använt Delve för att få sina säkerhetscertifieringar. Den kopplingen öppnar en svår fråga om huruvida efterlevnadsleverantörer bär ansvaret när verktygen de går i god för senare beväpnas.
Dessa processer kan hjälpa till att definiera var ansvar hamnar när ett intrång dirigeras genom öppen källkod, en fråga som AI-industrin hittills har undvikit att svara på.
Industrins undergranskade attackyta
Säkerhetsforskare säger att den djupare lärdomen är strukturell. AI-stacken är nu beroende av en väv av pålitliga mellanhandsverktyg, routrar, utvärderare, efterlevnadsskikt och märkningsplattformar som sitter mellan modellleverantörer och deras kunder. Var och en är en potentiell kvävningspunkt, och de flesta får mycket mindre granskning än gränsmodellerna själva.
LiteLLM är illustrativt. Den laddas ner miljontals gånger om dagen, hanterar referenser genom design och körs i produktionsmiljöerna hos några av de bäst finansierade företagen på jorden. Ändå räckte ett 40-minuters fönster av manipulering för att förvandla den till en skelettnyckel. Sekvensen har satt hela AI-försörjningskedjan under granskning, med forskare som varnar för att pålitliga mellanhandsverktyg representerar en attackyta som industrin systematiskt har undergranskat.
Vad händer härnäst
De omedelbara frågorna är om Mercor kan verifiera omfattningen av läckan, om fler modelltillverkare kommer att följa Meta när de drar sig tillbaka och om stämningarna i LiteLLM och Delve skapar ett prejudikat för ansvar från tredje part. På längre sikt kommer incidenten sannolikt att påskynda uppmaningar till AI-industrin att anta den typ av programvaruförteckningar och praxis för signering av beroenden som mer mogna mjukvarusektorer redan förlitar sig på.
För tillfället står intrånget som en varning för att de farligaste sårbarheterna i AI kanske inte bor inuti modellerna alls, utan i den oglamorösa rören som förbinder dem.
Ligg före AI
Säkerheten för AI-stacken blir lika viktig som själva modellerna. Bokmärk AI Buzz Wire för den senaste AI-utvecklingen och AI-branschens täckning.
Läs mer AI-nyheter →


