针对单个开源软件包的供应链攻击已成为新兴人工智能行业中最混乱的安全事件之一,暴露了数据标签初创公司 Mercor 持有的数据,并迫使 Meta 无限期暂停与该公司的合作。

Mercor 于 3 月 31 日确认了此次泄露,该泄露可追溯到 LiteLLM 的泄露,LiteLLM 是一种广泛使用的开源工具,每天下载数百万次。在大约 40 分钟的时间里,LiteLLM 的中毒版本隐藏了凭据收集恶意软件,该恶意软件窃取登录凭据,然后利用它们深入连接系统。此后,这一事件已演变为诉讼、合同冻结,以及对人工智能行业对其无法控制的中间软件的信任程度进行更广泛的反思。有关安全和信任的更多突发人工智能新闻,请关注我们的持续报道。

攻击是如何进行的

这些机制是教科书软件供应链的妥协。据 TechJuice 和 TechCrunch 报道,攻击者成功地将恶意代码推送到 LiteLLM 中,LiteLLM 是许多人工智能公司用来在不同语言模型之间路由请求的开源库。由于 LiteLLM 被视为可信基础设施并自动引入生产环境,因此恶意构建会迅速传播。

在大约 40 分钟的时间里,这个被篡改的工具悄悄地从运行它的任何人那里获取了凭据。这些凭证随后被用于访问其他系统,从而加剧了最初立足点之外的损害。 Mercor 的业务依赖于管理大量敏感承包商和客户数据,是暴露程度最高的企业之一。

4 TB 勒索索赔

披露后,一个黑客组织声称持有从 Mercor 系统中窃取的大约 4 TB 数据。声称的收获包括候选人资料、个人身份信息、雇主数据、源代码和 API 密钥,这是数据标签公司集中的材料的全面清单。 Mercor既没有证实也没有否认所声称数据的真实性,仅表示正在调查。

模糊性本身就是一个问题。对于信息可能流通的承包商、雇主和合作伙伴来说,实际获取的内容的不确定性使得无法评估他们的暴露程度。

元回调

商业影响很快。 Meta 已无限期暂停与 Mercor 的合同,这一决定因两家公司之间的历史而更加引人注目。据 TechJuice 称,即使在斥资 143 亿美元收购 Mercor 的竞争对手 Scale AI 后,Meta 仍继续与 Mercor 合作,这表明 Meta 对这种关系的重视。通过第三方工具传播的漏洞可能会切断这种联系,这凸显了这些供应商关系已经变得多么脆弱。

OpenAI 已确认正在调查自己在此次泄露中的风险,但截至报告发布时,尚未暂停与 Mercor 的合同。据报道,其他多家大型模型制造商正在权衡与这家初创公司的关系,但尚未公开证实更多名称。

诉讼和责任问题

法律后果与商业后果一样迅速产生。 Mercor 的五家承包商已就涉嫌个人数据泄露提起诉讼。 TechCrunch 审查的一项诉讼将 LiteLLM 和人工智能合规初创公司 Delve 列为共同被告,理由是 LiteLLM 使用 Delve 来获得其安全认证。这种联系引发了一个棘手的问题:当合规提供商所担保的工具后来被武器化时,他们是否要承担责任。

这些诉讼可以帮助确定当违规行为通过开源软件传播时责任的归属,这是人工智能行业迄今为止回避回答的问题。

业界未经充分审查的攻击面

安全研究人员表示,更深层次的教训是结构性的。人工智能堆栈现在依赖于位于模型提供商及其客户之间的可信中介工具、路由器、评估器、合规层和标签平台网络。每一个模型都是一个潜在的瓶颈,而且大多数模型受到的审查远少于前沿模型本身。

LiteLLM 是说明性的。它每天被下载数百万次,按照设计处理凭证,并在地球上一些资金最雄厚的公司的生产环境中运行。然而,40 分钟的篡改窗口就足以将其变成一把万能钥匙。这一序列使整个人工智能供应链受到审查,研究人员警告说,可信中介工具代表了行业系统性地低估的攻击面。

接下来会发生什么

迫在眉睫的问题是 Mercor 能否核实泄密的范围、是否有更多的模型制造商会跟随 Meta 的脚步撤回,以及 LiteLLM 和 Delve 诉讼是否开创了第三方责任的先例。从长远来看,这一事件可能会加速呼吁人工智能行业采用更成熟的软件行业已经依赖的软件物料清单和依赖签名实践。

目前,这一漏洞是一个警告,人工智能中最危险的漏洞可能根本不存在于模型内部,而是存在于连接它们的不起眼的管道中。

保持人工智能领先地位

人工智能堆栈的安全性正变得与模型本身一样重要。为AI Buzz Wire添加书签,了解最新人工智能发展人工智能行业报道

阅读更多人工智能新闻 →