国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

幫OpenAI和Anthropic訓練AI的公司被黑,4TB數(shù)據(jù)正在暗網(wǎng)上被拍賣

0
分享至

Anthropic 的 Claude Code 源代碼泄漏事件余波未平,另一場事故又接踵而至了。

但 Claude Code 事故純屬自己人手滑,雖然尷尬,好歹沒有外部攻擊者介入。而這次的主角 Mercor 就沒這么幸運了,它遭遇了一場由黑客組織精心策劃的多層供應鏈攻擊。攻擊者沿著軟件依賴關(guān)系的信任鏈條一路向下,從開源安全工具打到 AI 基礎(chǔ)設(shè)施,再打進企業(yè)內(nèi)網(wǎng),最終把這家估值 100 億美元、為 OpenAI 和 Anthropic 等頭部實驗室提供數(shù)據(jù)標注服務的獨角獸翻了個底朝天。

4 月 1 日,Mercor 在社交媒體發(fā)布聲明,確認自己是 LiteLLM 供應鏈攻擊事件中“數(shù)千家受影響企業(yè)之一”,表示安全團隊已迅速介入遏制和修復,并聘請了第三方取證專家展開調(diào)查。


圖丨相關(guān)推文(來源:X)

但 Lapsus$ 這邊已經(jīng)開始叫賣了。這個臭名昭著的黑客組織在暗網(wǎng)泄密站點上聲稱對此次攻擊負責,掛出了一場“實時拍賣”:4TB 數(shù)據(jù),價高者得。

據(jù) Cybernews 和 TechCrunch 等媒體的梳理,Lapsus$ 聲稱通過 Mercor 的 Tailscale VPN 竊取了全部數(shù)據(jù),其中包括 939GB 的平臺源代碼、一個超過 211GB 的用戶數(shù)據(jù)庫,以及約 3TB 的存儲桶內(nèi)容,里面裝著大量視頻面試錄像和身份驗證材料,包括承包商的護照掃描件和證件照。

TechCrunch 審查了 Lapsus$ 公開的部分樣本,發(fā)現(xiàn)其中包含 Slack 通訊記錄、工單系統(tǒng)數(shù)據(jù),以及兩段據(jù)稱展示 Mercor AI 系統(tǒng)與承包商對話的視頻。


圖丨被拍賣的數(shù)據(jù)(來源:X)

Mercor 發(fā)言人 Heidi Hagberg 拒絕回答后續(xù)問題,包括此事是否與 Lapsus$ 的聲明有關(guān),以及客戶或承包商數(shù)據(jù)是否已被訪問、外泄或濫用。社交媒體上流傳的更多泄漏樣本還出現(xiàn)了疑似 Mercor 客戶的內(nèi)部代號:Amazon、Athena、Aphrodite、Meta、Apple。其中 Athena 和 Aphrodite 被認為是某些客戶的項目代號。如果屬實,泄漏范圍可能遠不止 Mercor 自身。

從目前的公開信息來看,Mercor 并不是被 Lapsus $ 直接入侵的,這起事件的源頭要追溯到一場規(guī)模大得多的級聯(lián)式供應鏈攻擊。

3 月 19 日,開源漏洞掃描工具 Trivy(由 Aqua Security 維護)的 CI/CD 流水線被一個名為 TeamPCP 的黑客組織攻破。攻擊者利用此前一次安全事件中未完全輪換的憑證,劫持了 Trivy GitHub Actions 中 76 個版本標簽,把受信任的版本引用悄悄指向了惡意提交。

植入的 payload 是一個信息竊取器,能從構(gòu)建環(huán)境中收割環(huán)境變量、云憑證、SSH 密鑰等敏感信息,加密后外傳到攻擊者控制的服務器。由于正常的 Trivy 掃描仍然會在惡意代碼執(zhí)行后照常運行,很多用戶看到的是正常輸出,根本察覺不到憑證已經(jīng)被偷走了。

3 月 23 日,TeamPCP 用同樣的手法攻破了 Checkmarx 的 KICS 代碼掃描工具。3 月 24 日,攻擊蔓延到 LiteLLM,這是一個極其流行的開源 LLM API 代理庫,為開發(fā)者提供統(tǒng)一接口來調(diào)用 OpenAI、Anthropic、Bedrock 等 100 多個大模型服務。

TeamPCP 利用從 Trivy 攻擊中竊取的 CI/CD 憑證,直接在 PyPI 上發(fā)布了被投毒的 LiteLLM 1.82.7 和 1.82.8 版本。惡意包上線約 40 分鐘后被 PyPI 安全團隊隔離,但這 40 分鐘已經(jīng)足夠。

LiteLLM 每月有近 1 億次下載量。任何在那個窗口期通過 pip 安裝或更新了 LiteLLM 且未鎖定版本的項目,都可能中招。ReversingLabs 的分析指出,LiteLLM 作為 AI 基礎(chǔ)設(shè)施的通用代理層,天然集中管理著大量 API 密鑰和云憑證,一旦被攻破就成了理想的感染中樞。

Wiz 的安全研究人員表示,他們觀察到被竊憑證“被迅速驗證并用于探索受害者環(huán)境、外泄更多數(shù)據(jù)”。而在協(xié)作層面,事情還在升級:據(jù) Palo Alto Networks 旗下 Unit 42 的分析,TeamPCP 目前正與 Lapsus $ 以及勒索軟件團伙 CipherForce、Vect 合作,共同泄漏數(shù)據(jù)并實施敲詐。TeamPCP 甚至聲稱將向數(shù)十萬用戶發(fā)送邀請,讓盡可能多的人加入對受害企業(yè)的勒索行列。

Mercor 是第一家公開確認受此輪攻擊影響的下游企業(yè),但幾乎可以確定不會是最后一家。在上周的 RSA 大會上,Google 旗下 Mandiant 的咨詢 CTO Charles Carmakal 對記者表示,Mandiant 已知超過 1,000 個 SaaS 環(huán)境正在“積極應對”TeamPCP 供應鏈攻擊的連鎖影響。

他說這 1,000 多個下游受害者的數(shù)字,可能還會再擴大 500、1,000,甚至 10,000,“我們知道這些攻擊者正在與其他多個團伙合作。”威脅情報組織 vx-underground 的估計數(shù)據(jù)竊賊已經(jīng)從約 50 萬臺機器上外泄了數(shù)據(jù)和密鑰。

Cisco 也沒能置身事外。有報道稱 TeamPCP 通過 Trivy 攻擊中竊取的憑證入侵了 Cisco 的內(nèi)部開發(fā)環(huán)境并竊取了源代碼,Cisco 隨后對 The Register 表示已“意識到正在影響整個行業(yè)的 Trivy 供應鏈問題”,并“迅速啟動了評估”。但 Cisco 兩次拒絕回答一個直接問題:是否有任何 Cisco 系統(tǒng)被攻擊者訪問過?

回看整個攻擊鏈,DreamFactory CTO Kevin McGahey 概括稱:TeamPCP 執(zhí)行的是一場“從安全工具到 AI 基礎(chǔ)設(shè)施的系統(tǒng)性升級攻擊”。先攻陷安全掃描器,這類工具在 CI/CD 流水線中以高權(quán)限運行,組織對其有著隱性的充分信任;收割憑證;再用這些憑證去投毒下游的 AI 基礎(chǔ)設(shè)施。Trivy 是安全工具,LiteLLM 是 AI 代理層,Mercor 是終端企業(yè),攻擊者沿著依賴關(guān)系的信任鏈條逐層突破,每一步都在利用上一步拿到的憑證。

對 Mercor 來說,泄漏的后果可能相當持久。超過 3 萬名承包商的身份驗證資料可能已經(jīng)暴露,視頻面試中錄制的面部表情、聲音和行為信號是沒法像密碼一樣重置的生物特征數(shù)據(jù)。已經(jīng)有律所宣布正在調(diào)查針對 Mercor 的集體訴訟。

而對于那些同樣依賴 LiteLLM 的企業(yè)來說,緊急安全審計恐怕才剛剛開始。攻擊窗口雖然只有 40 分鐘,但通過傳遞性依賴擴散出去的感染面到底有多大,目前仍然未知。



參考資料:

1.https://www.theregister.com/2026/04/02/mercor_supply_chain_attack/

2.https://x.com/AlvieriD/status/2038779690295378004

運營/排版:何晨龍

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
全紅嬋后續(xù):香港媒體爆料,廣東體委撐腰,滬圈京圈打壓窮孩子!

全紅嬋后續(xù):香港媒體爆料,廣東體委撐腰,滬圈京圈打壓窮孩子!

眼光很亮
2026-04-10 14:29:21
55歲上海炒股冠軍罕見發(fā)聲:尾盤30分鐘買次日必漲股票,從不例外

55歲上海炒股冠軍罕見發(fā)聲:尾盤30分鐘買次日必漲股票,從不例外

股經(jīng)縱橫談
2026-04-11 16:40:48
白宮證實:美伊巴在伊斯蘭堡舉行“面對面”會談

白宮證實:美伊巴在伊斯蘭堡舉行“面對面”會談

國際在線
2026-04-11 23:20:05
馬斯克把網(wǎng)紅肚子搞大了!曝出炸裂猛料!

馬斯克把網(wǎng)紅肚子搞大了!曝出炸裂猛料!

廣告案例精選
2026-04-11 20:46:27
布萊頓主帥:「我們不想聊歐戰(zhàn)」,3連勝后主動降溫

布萊頓主帥:「我們不想聊歐戰(zhàn)」,3連勝后主動降溫

籃壇第一線
2026-04-12 01:39:51
快訊!臺灣民進黨發(fā)言人公開發(fā)表極端言論!

快訊!臺灣民進黨發(fā)言人公開發(fā)表極端言論!

達文西看世界
2026-04-11 15:28:00
魯比奧下令驅(qū)逐伊朗1979年人質(zhì)危機關(guān)鍵人物之子及其家人

魯比奧下令驅(qū)逐伊朗1979年人質(zhì)危機關(guān)鍵人物之子及其家人

Nee看
2026-04-12 01:27:15
華人小哥橫掃全美!連贏20場卻全程面無表情,獎金沖到57萬美元

華人小哥橫掃全美!連贏20場卻全程面無表情,獎金沖到57萬美元

華人生活網(wǎng)
2026-04-11 04:55:11
馬伊琍官宣喜訊不到24小時文章高調(diào)求“復合” 姚笛才是笑到最后

馬伊琍官宣喜訊不到24小時文章高調(diào)求“復合” 姚笛才是笑到最后

地理三體說
2026-04-11 22:25:59
賴清德做夢也想不到,鄭麗文僅用6天時間,或扭轉(zhuǎn)國民黨20年頹勢

賴清德做夢也想不到,鄭麗文僅用6天時間,或扭轉(zhuǎn)國民黨20年頹勢

阿握聊事
2026-04-10 20:54:05
8888奔馳陪葬當事人已經(jīng)認識到錯誤,他也確實非常有錢

8888奔馳陪葬當事人已經(jīng)認識到錯誤,他也確實非常有錢

映射生活的身影
2026-04-10 19:15:23
美國爆出丑聞:美軍真實傷亡慘烈,政府或故意隱瞞,全美熱議!

美國爆出丑聞:美軍真實傷亡慘烈,政府或故意隱瞞,全美熱議!

如果你會喜歡上第二個人
2026-04-10 22:53:59
印度:我們每家都有電視,中國行嗎?法國:人家中國居民不用偷電

印度:我們每家都有電視,中國行嗎?法國:人家中國居民不用偷電

離離言幾許
2026-04-10 14:51:25
面對火箭百發(fā)百中打出生涯最強之戰(zhàn)!森林狼內(nèi)線新秀的能力并不差

面對火箭百發(fā)百中打出生涯最強之戰(zhàn)!森林狼內(nèi)線新秀的能力并不差

稻谷與小麥
2026-04-12 01:31:35
廣東隊VS廣廈隊,廣東隊13人大名單出爐!

廣東隊VS廣廈隊,廣東隊13人大名單出爐!

體育哲人
2026-04-11 20:22:58
薩拉赫安菲爾德英超進108球,聯(lián)賽歷史單座球場進球僅次于亨利

薩拉赫安菲爾德英超進108球,聯(lián)賽歷史單座球場進球僅次于亨利

懂球帝
2026-04-12 01:55:06
網(wǎng)暴全紅嬋長達3年,只拘10天?港媒:疑有陳芋汐、陳藝文參與

網(wǎng)暴全紅嬋長達3年,只拘10天?港媒:疑有陳芋汐、陳藝文參與

開成運動會
2026-04-11 11:43:25
以色列對歐洲譴責其襲擊黎巴嫩真主黨的反問

以色列對歐洲譴責其襲擊黎巴嫩真主黨的反問

名人茍或
2026-04-11 06:54:11
定了!公積金提取限制全面取消,2026年4月1日起執(zhí)行

定了!公積金提取限制全面取消,2026年4月1日起執(zhí)行

甜到你心坎
2026-04-10 06:36:20
他竟然轉(zhuǎn)型成了個“正能量偶像”?

他竟然轉(zhuǎn)型成了個“正能量偶像”?

BenSir本色說
2026-04-10 22:07:04
2026-04-12 02:12:49
DeepTech深科技 incentive-icons
DeepTech深科技
麻省理工科技評論獨家合作
16567文章數(shù) 514863關(guān)注度
往期回顧 全部

科技要聞

半夜被燃燒瓶砸醒,OpenAI CEO發(fā)文反思

頭條要聞

霍爾木茲海峽突傳大消息 特朗普最新發(fā)聲

頭條要聞

霍爾木茲海峽突傳大消息 特朗普最新發(fā)聲

體育要聞

換帥之后,他們從降級區(qū)沖到升級區(qū)

娛樂要聞

鄭鈞回應兒子走路:會監(jiān)督他挺直腰板

財經(jīng)要聞

從日本翻身看:這次誰能扛住高油價?

汽車要聞

煥新極氪007/007GT上市 限時19.39萬起

態(tài)度原創(chuàng)

本地
手機
時尚
藝術(shù)
公開課

本地新聞

12噸巧克力有難,全網(wǎng)化身超級偵探添亂

手機要聞

全球首款闊折疊賣爆!華為Pura X一年出貨量超150萬臺

普通人穿衣其實很簡單!構(gòu)造腰線、一衣多穿,大方舒適又自然

藝術(shù)要聞

你絕對想不到,這個國家美女竟如此多!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關(guān)懷版