<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      幫OpenAI和Anthropic訓練AI的公司被黑,4TB數據正在暗網上被拍賣

      0
      分享至

      Anthropic 的 Claude Code 源代碼泄漏事件余波未平,另一場事故又接踵而至了。

      但 Claude Code 事故純屬自己人手滑,雖然尷尬,好歹沒有外部攻擊者介入。而這次的主角 Mercor 就沒這么幸運了,它遭遇了一場由黑客組織精心策劃的多層供應鏈攻擊。攻擊者沿著軟件依賴關系的信任鏈條一路向下,從開源安全工具打到 AI 基礎設施,再打進企業內網,最終把這家估值 100 億美元、為 OpenAI 和 Anthropic 等頭部實驗室提供數據標注服務的獨角獸翻了個底朝天。

      4 月 1 日,Mercor 在社交媒體發布聲明,確認自己是 LiteLLM 供應鏈攻擊事件中“數千家受影響企業之一”,表示安全團隊已迅速介入遏制和修復,并聘請了第三方取證專家展開調查。


      圖丨相關推文(來源:X)

      但 Lapsus$ 這邊已經開始叫賣了。這個臭名昭著的黑客組織在暗網泄密站點上聲稱對此次攻擊負責,掛出了一場“實時拍賣”:4TB 數據,價高者得。

      據 Cybernews 和 TechCrunch 等媒體的梳理,Lapsus$ 聲稱通過 Mercor 的 Tailscale VPN 竊取了全部數據,其中包括 939GB 的平臺源代碼、一個超過 211GB 的用戶數據庫,以及約 3TB 的存儲桶內容,里面裝著大量視頻面試錄像和身份驗證材料,包括承包商的護照掃描件和證件照。

      TechCrunch 審查了 Lapsus$ 公開的部分樣本,發現其中包含 Slack 通訊記錄、工單系統數據,以及兩段據稱展示 Mercor AI 系統與承包商對話的視頻。


      圖丨被拍賣的數據(來源:X)

      Mercor 發言人 Heidi Hagberg 拒絕回答后續問題,包括此事是否與 Lapsus$ 的聲明有關,以及客戶或承包商數據是否已被訪問、外泄或濫用。社交媒體上流傳的更多泄漏樣本還出現了疑似 Mercor 客戶的內部代號:Amazon、Athena、Aphrodite、Meta、Apple。其中 Athena 和 Aphrodite 被認為是某些客戶的項目代號。如果屬實,泄漏范圍可能遠不止 Mercor 自身。

      從目前的公開信息來看,Mercor 并不是被 Lapsus $ 直接入侵的,這起事件的源頭要追溯到一場規模大得多的級聯式供應鏈攻擊。

      3 月 19 日,開源漏洞掃描工具 Trivy(由 Aqua Security 維護)的 CI/CD 流水線被一個名為 TeamPCP 的黑客組織攻破。攻擊者利用此前一次安全事件中未完全輪換的憑證,劫持了 Trivy GitHub Actions 中 76 個版本標簽,把受信任的版本引用悄悄指向了惡意提交。

      植入的 payload 是一個信息竊取器,能從構建環境中收割環境變量、云憑證、SSH 密鑰等敏感信息,加密后外傳到攻擊者控制的服務器。由于正常的 Trivy 掃描仍然會在惡意代碼執行后照常運行,很多用戶看到的是正常輸出,根本察覺不到憑證已經被偷走了。

      3 月 23 日,TeamPCP 用同樣的手法攻破了 Checkmarx 的 KICS 代碼掃描工具。3 月 24 日,攻擊蔓延到 LiteLLM,這是一個極其流行的開源 LLM API 代理庫,為開發者提供統一接口來調用 OpenAI、Anthropic、Bedrock 等 100 多個大模型服務。

      TeamPCP 利用從 Trivy 攻擊中竊取的 CI/CD 憑證,直接在 PyPI 上發布了被投毒的 LiteLLM 1.82.7 和 1.82.8 版本。惡意包上線約 40 分鐘后被 PyPI 安全團隊隔離,但這 40 分鐘已經足夠。

      LiteLLM 每月有近 1 億次下載量。任何在那個窗口期通過 pip 安裝或更新了 LiteLLM 且未鎖定版本的項目,都可能中招。ReversingLabs 的分析指出,LiteLLM 作為 AI 基礎設施的通用代理層,天然集中管理著大量 API 密鑰和云憑證,一旦被攻破就成了理想的感染中樞。

      Wiz 的安全研究人員表示,他們觀察到被竊憑證“被迅速驗證并用于探索受害者環境、外泄更多數據”。而在協作層面,事情還在升級:據 Palo Alto Networks 旗下 Unit 42 的分析,TeamPCP 目前正與 Lapsus $ 以及勒索軟件團伙 CipherForce、Vect 合作,共同泄漏數據并實施敲詐。TeamPCP 甚至聲稱將向數十萬用戶發送邀請,讓盡可能多的人加入對受害企業的勒索行列。

      Mercor 是第一家公開確認受此輪攻擊影響的下游企業,但幾乎可以確定不會是最后一家。在上周的 RSA 大會上,Google 旗下 Mandiant 的咨詢 CTO Charles Carmakal 對記者表示,Mandiant 已知超過 1,000 個 SaaS 環境正在“積極應對”TeamPCP 供應鏈攻擊的連鎖影響。

      他說這 1,000 多個下游受害者的數字,可能還會再擴大 500、1,000,甚至 10,000,“我們知道這些攻擊者正在與其他多個團伙合作。”威脅情報組織 vx-underground 的估計數據竊賊已經從約 50 萬臺機器上外泄了數據和密鑰。

      Cisco 也沒能置身事外。有報道稱 TeamPCP 通過 Trivy 攻擊中竊取的憑證入侵了 Cisco 的內部開發環境并竊取了源代碼,Cisco 隨后對 The Register 表示已“意識到正在影響整個行業的 Trivy 供應鏈問題”,并“迅速啟動了評估”。但 Cisco 兩次拒絕回答一個直接問題:是否有任何 Cisco 系統被攻擊者訪問過?

      回看整個攻擊鏈,DreamFactory CTO Kevin McGahey 概括稱:TeamPCP 執行的是一場“從安全工具到 AI 基礎設施的系統性升級攻擊”。先攻陷安全掃描器,這類工具在 CI/CD 流水線中以高權限運行,組織對其有著隱性的充分信任;收割憑證;再用這些憑證去投毒下游的 AI 基礎設施。Trivy 是安全工具,LiteLLM 是 AI 代理層,Mercor 是終端企業,攻擊者沿著依賴關系的信任鏈條逐層突破,每一步都在利用上一步拿到的憑證。

      對 Mercor 來說,泄漏的后果可能相當持久。超過 3 萬名承包商的身份驗證資料可能已經暴露,視頻面試中錄制的面部表情、聲音和行為信號是沒法像密碼一樣重置的生物特征數據。已經有律所宣布正在調查針對 Mercor 的集體訴訟。

      而對于那些同樣依賴 LiteLLM 的企業來說,緊急安全審計恐怕才剛剛開始。攻擊窗口雖然只有 40 分鐘,但通過傳遞性依賴擴散出去的感染面到底有多大,目前仍然未知。



      參考資料:

      1.https://www.theregister.com/2026/04/02/mercor_supply_chain_attack/

      2.https://x.com/AlvieriD/status/2038779690295378004

      運營/排版:何晨龍

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      老輩風水講究:久不聯系的熟人,帶這3樣東西登門,要警惕

      老輩風水講究:久不聯系的熟人,帶這3樣東西登門,要警惕

      一根香煙的少女
      2026-03-18 13:21:11
      日艦闖臺海3天后,高市被逼辭職,岸田已扛旗,052D抵近奄美大島

      日艦闖臺海3天后,高市被逼辭職,岸田已扛旗,052D抵近奄美大島

      小莜讀史
      2026-04-22 14:50:11
      火葬或將成為歷史?新型喪葬方式已經開始,不少人表示接受無能

      火葬或將成為歷史?新型喪葬方式已經開始,不少人表示接受無能

      蜉蝣說
      2026-02-28 10:42:37
      吳敏霞沒想到,退役10年結婚9年啥都有了,7歲女兒竟能再爭份光

      吳敏霞沒想到,退役10年結婚9年啥都有了,7歲女兒竟能再爭份光

      以茶帶書
      2026-04-22 17:15:43
      民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

      民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

      李橑在北漂
      2026-04-02 10:22:26
      女生主動起來有多黏人?網友:這些女的太開放了

      女生主動起來有多黏人?網友:這些女的太開放了

      帶你感受人間冷暖
      2026-01-27 00:20:06
      貪污上億、假慈善?被實名舉報的韓紅,終于明白她終身不嫁的原因

      貪污上億、假慈善?被實名舉報的韓紅,終于明白她終身不嫁的原因

      翰飛觀事
      2026-03-19 11:43:42
      隨著吳宜澤10-2碾壓晉級,斯諾克世錦賽16強已被中國軍團搶走4席

      隨著吳宜澤10-2碾壓晉級,斯諾克世錦賽16強已被中國軍團搶走4席

      側身凌空斬
      2026-04-21 23:05:21
      張柏芝大兒子終于“長開”了!穿西裝比謝霆鋒還帥,網友:像爺爺

      張柏芝大兒子終于“長開”了!穿西裝比謝霆鋒還帥,網友:像爺爺

      木子愛娛樂大號
      2026-01-07 21:47:13
      “考不上高中就完了?”廣東剛剛宣布:讀職校也能考本科、拿高薪

      “考不上高中就完了?”廣東剛剛宣布:讀職校也能考本科、拿高薪

      教師吧
      2026-04-22 14:04:33
      全球巨頭,開始豪賭“去”中國化

      全球巨頭,開始豪賭“去”中國化

      米宅海外
      2026-04-22 08:04:46
      白人女性與黑人女性的體味差異,網友真實分享引發熱議

      白人女性與黑人女性的體味差異,網友真實分享引發熱議

      特約前排觀眾
      2025-12-22 00:20:06
      有一說一,哈登真的是聯盟每支球隊都夢寐以求的“球場指揮官”!

      有一說一,哈登真的是聯盟每支球隊都夢寐以求的“球場指揮官”!

      田先生籃球
      2026-04-21 22:01:52
      曾經那些真實的特供,超出普通人的想象…

      曾經那些真實的特供,超出普通人的想象…

      深度報
      2026-04-21 22:56:47
      馬特-勞:切爾西正在基地開會,以決定是否解雇羅塞尼爾

      馬特-勞:切爾西正在基地開會,以決定是否解雇羅塞尼爾

      懂球帝
      2026-04-22 21:27:05
      巨虧32億!從行業前三到退市,叫板董明珠的“空調大王”徹底涼涼

      巨虧32億!從行業前三到退市,叫板董明珠的“空調大王”徹底涼涼

      毒sir財經
      2026-03-12 16:14:43
      黃大發等涉黑案一審宣判:黃大發等12人組織、領導、參加黑社會性質組織,判處黃大發死刑,其他11名被告人分別判處13年至2年2個月不等刑罰

      黃大發等涉黑案一審宣判:黃大發等12人組織、領導、參加黑社會性質組織,判處黃大發死刑,其他11名被告人分別判處13年至2年2個月不等刑罰

      揚子晚報
      2026-04-21 15:07:17
      安徽省紀委監委最新通報

      安徽省紀委監委最新通報

      新浪財經
      2026-04-22 17:52:28
      三十多位作家、編輯在五臺山遭遇離奇車禍,竟是因為口無遮攔?

      三十多位作家、編輯在五臺山遭遇離奇車禍,竟是因為口無遮攔?

      心靈短笛
      2025-04-11 14:08:32
      官方發文,26歲孫穎莎高調官宣喜訊,全網恭喜,終于等到這一天

      官方發文,26歲孫穎莎高調官宣喜訊,全網恭喜,終于等到這一天

      科學發掘
      2026-04-22 18:18:45
      2026-04-22 22:03:00
      DeepTech深科技 incentive-icons
      DeepTech深科技
      麻省理工科技評論獨家合作
      16612文章數 514897關注度
      往期回顧 全部

      科技要聞

      對話梅濤:沒有視頻底座,具身智能走不遠

      頭條要聞

      媒體:伊朗用“不怕死”三個字 勸退特朗普

      頭條要聞

      媒體:伊朗用“不怕死”三個字 勸退特朗普

      體育要聞

      網易傳媒再度簽約法國隊和阿根廷隊

      娛樂要聞

      復婚無望!baby黃曉明陪小海綿零交流

      財經要聞

      醫院專家號"秒空"!警方牽出黑色產業鏈

      汽車要聞

      純電續航301km+激光雷達 宋Pro DM-i飛馳版9.99萬起

      態度原創

      親子
      教育
      房產
      本地
      公開課

      親子要聞

      媽媽看不到的時候,孩子能拒絕才真的放心!

      教育要聞

      自主招生比例調整到20%?NO!NO!NO!

      房產要聞

      官宣!今年9月起,廣州中小學“重點班”將成歷史!

      本地新聞

      春色滿城關不住|白鵑梅浪漫盛放,吳山藏了一片四月雪

      公開課

      李玫瑾:為什么性格比能力更重要?

      無障礙瀏覽 進入關懷版