OpenAIとAnthropicのモデルを訓練している会社がハッキングされました:Mercorが攻撃を確認、Lapsus$は4TBのデータを窃取したと主張

BlockBeatNews

1M AIニュースの監視によると、AI採用プラットフォームのMercorはサイバー攻撃を受けたことを確認しており、その原因はオープンソースのPythonライブラリLiteLLMのサプライチェーンが侵害されたことです。Mercorは「数千社の影響を受けた企業の1つ」であると述べており、第三者のフォレンジック専門家を雇って調査を進めています。

LiteLLMは月間ダウンロード数が9700万回に達するPythonライブラリで、開発者はそれを統一インターフェースとしてOpenAI、Anthropicなど100社超のAIサービスに接続するために使用しています。TeamPCPという名のハッカー集団は、悪意のあるコードが注入された1.82.7および1.82.8のバージョンをPyPIにアップロードしました。コードはSSH鍵、API token、.envファイル、クラウドサービス事業者の認証情報を窃取し、永続的なバックドアも作成します。セキュリティ企業のSnykは、悪意のあるバージョンが発見後数時間で削除されたものの、攻撃者が下流システムに侵入するのに十分な露出期間があったと指摘しました。

身代金要求のハッカー集団Lapsus$は、その後リークサイトでMercorへの攻撃を自分たちが担当したと主張し、約4TBのデータを窃取したと述べています。内訳は以下のとおりです。

  1. 939GBのソースコード
  2. 211GBのデータベース
  3. 3TBのストレージバケット(伝えられるところによると、動画の面接記録、本人確認書類などを含む)
  4. TailScale VPNの全データ

Lapsus$は投稿の中で、Slackの通信記録、チケット管理システムの情報、そしてMercorのAIシステムとプラットフォームの受託業者とのやり取りの動画など、部分的なデータサンプルも公開しました。ソーシャルメディア上で安全研究者がリークサンプルを分析した結果、データには、Amazon、Apple、Metaに関連する疑わしい社内プロジェクトのファイル構造が見つかったと指摘されていますが、Mercorは具体的にどの顧客データが影響を受けたのかはまだ確認していません。

Mercorは2023年に設立され、評価額は100億ドル(2025年10月のCラウンド)。3万人超の専門家による契約要員を抱え、契約要員への日次支払いは200万ドル超で、OpenAI、Anthropic、Google DeepMindなどのAI研究所に、モデルのトレーニングおよび評価に必要な専門レベルの人間によるフィードバックサービスを提供しています。Mercorのスポークスパーソンは調査を開始したことを確認しましたが、事件がLapsus$の声明と関係しているかどうかには答えず、顧客または契約要員のデータがアクセス、流出、または悪用されたかどうかも明らかにしていません。もしLapsus$の主張が事実であれば、これは複数のトップAI研究所のトレーニングプロセスの中核データに直接関わる重大なセキュリティインシデントとなります。現在、TeamPCPとLapsus$の間の関係は不明です。Cybernewsの分析では、Lapsus$によるMercorへの攻撃は、TeamPCPとランサムウェア組織が実質的に協力し始めたことを示している可能性があり、過去にShinyHuntersがSalesforceの脆弱性を悪用し、Cl0pがMOVEitの脆弱性を悪用した後に連鎖的な影響が起きたのと似たパターンだとしています。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。
コメント
0/400
コメントなし