Hack Alerta

Mercor AI confirma vazamento de 4TB de dados após ataque à cadeia de suprimentos

Mercor AI confirma vazamento de 4TB de dados após ataque à cadeia de suprimentos via biblioteca LiteLLM, com grupo Lapsus$ envolvido na exfiltração.

A Mercor AI confirmou oficialmente um grave vazamento de dados após alegações do notório grupo de hacking Lapsus$ de que eles roubaram 4 terabytes de dados sensíveis da empresa. O incidente, decorrente de um recente ataque à cadeia de suprimentos no projeto de código aberto LiteLLM, expôs código-fonte proprietário, bancos de dados internos e enormes quantidades de dados de verificação de usuários.

Escala do vazamento

O coletivo de hackers Lapsus$ listou os dados da plataforma da Mercor para um leilão ao vivo na dark web, incentivando compradores interessados a "fazer uma oferta". Os atores de ameaças afirmam ter exfiltrado a totalidade do conjunto de dados de 4 terabytes violando a VPN Tailscale da empresa.

O cache extensivamente detalhado roubado inclui 939GB de código-fonte da plataforma, um banco de dados de usuários de 211GB e 3TB de buckets de armazenamento contendo entrevistas em vídeo e passaportes de verificação de identidade.

Resposta oficial e causa raiz

Em resposta às tentativas de extorsão, a Mercor AI liberou uma declaração pública enfatizando que a privacidade e segurança de seus clientes e contratados permanecem sua prioridade fundamental. A empresa esclareceu que o vazamento foi o resultado direto de um ataque generalizado à cadeia de suprimentos envolvendo a biblioteca de roteamento de código aberto LiteLLM.

A causa raiz do vazamento da Mercor remonta ao final de março de 2026, quando um ator de ameaças conhecido como TeamPCP comprometeu as credenciais de publicação do PyPI para a biblioteca LiteLLM. O TeamPCP injetou um backdoor malicioso de três estágios nas versões 1.82.7 e 1.82.8, projetado para colher credenciais e estabelecer acesso persistente ao sistema.

Implicações para a indústria de IA

Fundada em 2023, a Mercor opera uma plataforma de recrutamento de IA altamente bem-sucedida que afirma mais de 500 milhões de dólares em receita e conecta especialistas de domínio especializados com grandes empresas de IA como OpenAI e Anthropic. O vazamento de código-fonte de IA interno e materiais sensíveis de KYC (Know Your Customer) apresenta implicações de segurança graves tanto para a plataforma de 10 bilhões de dólares quanto para sua extensa base de usuários.

O envolvimento da Lapsus$ no vazamento da Mercor AI destaca uma tendência contínua de atores de ameaças explorando vulnerabilidades upstream na cadeia de suprimentos para acessar conjuntos de dados corporativos massivos downstream. A segurança da cadeia de suprimentos de software tornou-se um ponto crítico para a governança de risco em empresas de tecnologia.

Recomendações para executivos

Executivos de segurança devem revisar imediatamente os processos de integração de dependências de código aberto, especialmente bibliotecas de roteamento e gerenciamento de API. A verificação de integridade de pacotes e a monitoração de anomalias em credenciais de publicação de repositórios (como PyPI e npm) são essenciais para prevenir comprometimentos similares.

Além disso, a segmentação de rede e o controle de acesso rigoroso para sistemas que armazenam dados de verificação de identidade são necessários para limitar o impacto de violações de VPN ou credenciais de acesso remoto.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.