• 数据泄露之后,估值百亿美元的初创公司Mercor正经历多事之秋
  • 发布于 9小时前
  • 15 热度
    0 评论
堆代码讯 六个月前,AI 数据训练初创公司 Mercor 还是硅谷的当红炸子鸡:刚刚完成 3.5 亿美元的 C 轮融资,估值飙升至 100 亿美元,成为 AI 数据训练赛道最受瞩目的独角兽之一,为 OpenAI、Meta 等顶级 AI 巨头提供核心训练服务。但仅仅半年之后,一场突如其来的数据泄露,就让这家明星公司陷入了前所未有的危机之中。3 月 31 日 Mercor 承认遭遇数据泄露后,客户流失、诉讼缠身的连锁反应接踵而至,曾经的百亿估值神话,正面临着严峻的考验。

40 分钟的供应链攻击,击穿百亿公司的安全防线

这场危机的源头,是一次针对开源工具的精准供应链攻击。Mercor 表示,此次数据泄露,源于流行开源工具 LiteLLM 遭到的黑客攻击。这款被全球开发者广泛使用的 AI 工具,日均下载量高达数百万次,是很多 AI 公司搭建服务的核心依赖。


黑客在短短 40 分钟的时间里,向该工具的官方仓库植入了带毒的恶意版本,其中暗藏了凭据窃取恶意软件 —— 这种恶意软件可以悄无声息地窃取用户的登录凭据、API 密钥等敏感信息。而这些被盗的凭据,又被黑客用来访问更多的系统和账户,进而窃取更多的权限与数据,如同多米诺骨牌一般,最终引发了大规模的连锁泄露。尽管这两个恶意版本很快就被下架,但这短短 40 分钟的窗口,已经足以造成无法挽回的损失。


攻击发生后,一个黑客组织声称,已经从 Mercor 的系统中窃取了多达 4TB 的被盗数据,其中不仅包含求职者档案、个人身份信息这类普通用户数据,还包括雇主数据、Mercor 的源代码,以及大量 API 密钥这类核心敏感信息。截至目前,Mercor 尚未对这些数据的真实性发表公开评论,仅重申公司正在全力调查,将继续与客户和承包商沟通,投入必要资源尽快解决此事。


核心客户紧急刹车,Meta 暂停所有合作

泄露的影响,以远超预期的速度发酵。据《连线》杂志援引消息人士的报道,Meta 已经无限期暂停了与 Mercor 的所有合同。这一决定的背后,是 Mercor 这类 AI 数据外包公司的特殊地位:作为为顶级 AI 巨头提供训练服务的供应商,Mercor 掌握着模型制造商最核心的商业秘密 —— 定制化的训练数据集、专属的模型训练流程,这些都是大厂在 AI 竞争中赖以生存的底牌。


哪怕 Meta 早已向 Mercor 的竞争对手 Scale AI 投资了 143 亿美元,它此前依然选择继续与 Mercor 合作,足以见得 Mercor 在 Meta 业务中的重要性,而此次泄露事件,直接让 Meta 选择了紧急踩下刹车,生怕自己的核心训练数据遭到泄露。


OpenAI 的态度则相对缓和:该公司向《连线》证实,正在调查此次泄露事件中自身的暴露情况,但目前尚未暂停或终止与 Mercor 的合同。但这并不意味着 Mercor 的客户关系能够稳住,TechCrunch 从多个消息来源获悉,其他多家大型模型制造商都已经开始重新评估与 Mercor 的合作关系,只是目前尚未有更多细节公开。对于这些 AI 巨头来说,核心训练数据的安全是底线,没人敢在这个问题上冒任何风险。


诉讼连锁发酵,安全信任危机蔓延
除了客户的流失,Mercor 还面临着来自内部的诉讼压力。据《商业内幕》报道,已经有五名 Mercor 的承包商提起了诉讼,理由是他们的个人信息在此次泄露事件中遭到了泄露。这些诉讼究竟会成为压垮 Mercor 的最后一根稻草,还是只是小范围的纠纷,目前还尚未可知。更夸张的是,有一份诉讼甚至将 LiteLLM 和 AI 合规初创公司 Delve 也列为了被告 —— 这背后,牵扯出了此次事件中更深层的安全信任问题。原来,LiteLLM 此前曾委托 Delve 为其提供安全认证,试图以此证明自身的安全性,获取用户的信任。但 Delve 此前已经被匿名举报人指控,涉嫌伪造安全认证数据,使用橡皮图章式的审计机构来敷衍检查。


尽管 Delve 否认了这些指控,并且已经在进行运营调整,但这家公司的信任已经彻底崩塌:顶级创业孵化器 Y Combinator 已经与其断绝了关系,LiteLLM 也已经迅速与 Delve 切割,转而和另一家合规初创公司合作,重新获取安全认证,同时发布了此次安全事件的完整报告。不过 Mercor 方面也强调,该公司本身并不是 Delve 的客户,此次事件的核心还是 LiteLLM 的供应链攻击。但这并不影响这些连锁反应,持续冲击着 Mercor 的声誉与用户信任。


百亿独角兽的生死劫:10 亿收入预期恐成泡影

对于 Mercor 来说,这一切的冲击,最终都会落到最现实的收入上。据匿名消息人士向《The Information》透露,在此次数据泄露发生之前,Mercor 的年化收入有望超过 10 亿美元,正处于高速增长的爆发期,刚刚拿到的融资也让它准备进一步扩张业务。但如果客户们纷纷暂停或者终止合作,这些收入预期将瞬间化为泡影。要知道,Mercor 的收入几乎全部来自这些顶级 AI 巨头的订单,一旦失去这些客户,这家半年前还估值百亿的独角兽,很可能会遭遇毁灭性的打击。


Mercor 的遭遇,也给整个 AI 行业敲响了警钟。随着 AI 行业的分工越来越细,大厂们越来越依赖第三方外包公司来处理核心的训练数据,而这些外包公司又大量依赖开源工具来搭建自己的服务。但开源工具的供应链安全,却一直是整个行业的短板 —— 仅仅 40 分钟的恶意代码,就足以击穿一家百亿独角兽的安全防线,甚至威胁到整个 AI 行业的核心机密。这也意味着,AI 行业的安全防护,已经不能只盯着自己的系统,整个供应链的每一个环节,都不能掉以轻心。
用户评论