跳转到主要内容

Mercor开源项目遭黑客攻击,暴露AI安全风险

AI独角兽Mercor安全漏洞暴露行业脆弱性

人工智能招聘公司Mercor本周证实,其广受欢迎的开源项目LiteLLM遭受了复杂的网络攻击,这一惊人消息在AI界引发了强烈震动,暴露出行业安全基础设施的关键弱点。

攻击详情

此次黑客攻击涉及向LiteLLM注入恶意代码,该工具被开发者用于简化OpenAI和Anthropic等主流AI模型的API调用。由于每日下载量达数百万次,受感染的软件对依赖它的无数企业产生了连锁反应。

"这不仅仅是对我们系统的攻击,"一位因调查进行中而要求匿名的Mercor发言人解释道,"这是对整个信任我们开源工具的AI开发生态系统的袭击。"

法医证据指向黑客组织TeamPCP为可能的肇事者。与此同时,臭名昭著的勒索集团Lapsus$另声称对窃取Mercor敏感内部数据负责,包括Slack通信记录和AI系统交互视频录像。

行业影响

该事件引发了关于构成现代AI开发基石的开源项目安全协议的紧急讨论。LiteLLM庞大的用户基础意味着恶意代码在被发现并清除前的数小时内迅速传播。

安全专家警告此次漏洞可能只是开始。"我们看到威胁行为者专门针对AI基础设施发起攻击,因为他们明白其战略重要性,"Digital Sentinel网络安全分析师Mark Chen指出,"这些不是随机攻击——而是针对关键组件的精准打击。"

损害控制措施

Mercor已启动快速响应:

  • 聘请第三方法医专家进行调查
  • 将合规认证切换至行业领导者Vanta
  • 对所有开源组件实施增强监控 这家估值10亿美元的公司每日处理超过200万美元的支付交易,最近刚获得3.5亿美元C轮融资——使得此次安全疏漏对投资者尤为令人担忧。

更深层问题

随着AI应用加速普及,此次漏洞凸显出根本性挑战:

  1. 供应链漏洞:开源工具成为影响整个行业的单一故障点
  2. 增长与安全的矛盾:快速扩展常常超越适当的安全实施速度
  3. 数据敏感性:AI系统处理着价值日益增长的专有信息 该事件为加强对支撑现代AI应用的关键开发工具的监管敲响了警钟。

关键要点:

  • 漏洞范围:LiteLLM开源项目被植入恶意代码
  • 影响:数千家企业通过供应链漏洞受到影响
  • 应对措施:Mercor聘请法医专家并升级安全协议
  • 行业启示:凸显需要更好的开源安全标准

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

News

Anthropic安全声誉因接连数据泄露事件受损

以安全著称的AI公司Anthropic在一周内接连遭遇两起重大安全漏洞事件。先是意外泄露3000份内部文件,随后又因打包错误导致更严重的源代码泄露——超过51.2万行代码外泄。这些事件引发了对公司内部管控的严重质疑,同时也意外暴露了其Claude Code技术的强大实力——据悉其表现如此出色,甚至促使OpenAI暂时搁置了Sora视频工具的开发。

April 1, 2026
AI安全数据泄露科技竞争
News

阿里巴巴与上海AI实验室发布安全AI智能体发展路线图

随着AI从聊天机器人发展为自主智能体,安全问题成为焦点。阿里巴巴与上海AI实验室联合发布的白皮书提出负责任的AI发展路径,强调自我约束、社会效益与行业协作。这份文件的发布正值科技巨头从追求原始能力转向构建可信系统的关键时期。

April 1, 2026
AI安全阿里巴巴上海AI实验室
Claude代码泄露引发开发者军备竞赛
News

Claude代码泄露引发开发者军备竞赛

近期Claude源代码的泄露揭示了其激进的用户监控系统的惊人细节。开发者迅速推出名为CC-Gateway的巧妙规避工具,但专家警告这场数字猫鼠游戏才刚刚开始。代码显示Claude每五秒执行一次相当于'全系统扫描'的操作,检查超过640个不同的用户数据点。

April 1, 2026
AI安全开发者工具隐私问题
ClawHub全新中国镜像站点加速AI开发进程
News

ClawHub全新中国镜像站点加速AI开发进程

热门AI Agent技能注册平台ClawHub正式推出中国镜像站点,为国内开发者提供更快捷的访问体验。这个被誉为'AI Agent领域的npm'的平台支持可复用技能的便捷共享与安装。新镜像解决了先前的延迟问题,为中国用户带来更流畅的使用体验。在字节跳动火山引擎的支持下,此举标志着AI基础设施本土化进程的加速。

April 1, 2026
AI开发OpenClaw技术基础设施
Claude代码泄露暴露AI行业自动化缺陷
News

Claude代码泄露暴露AI行业自动化缺陷

Anthropic因简单的打包错误导致Claude代码源码泄露,揭示了AI部署流程中的漏洞。该公司正紧急从GitHub删除泄露代码,同时承认需要改进自动化流程。该事件凸显了AI快速发展中的阵痛——即使先进工具也可能因基础人为失误而受损。

April 1, 2026
AI安全Anthropic代码泄露
Anthropic代码泄露事件曝光AI机密与意外功能
News

Anthropic代码泄露事件曝光AI机密与意外功能

AI公司Anthropic因意外泄露其Claude Code工具的50万行源代码而面临重大安全漏洞。此次泄露不仅暴露了技术机密,还揭示了未发布的功能,如数字宠物和AI'梦境'能力。尽管公司紧急采取行动控制损害,但该事件引发了人们对快速发展科技行业中AI安全实践的严重质疑。

April 1, 2026
AI安全Anthropic代码泄露