2026年4月,估值达100亿美元的AI独角兽Mercor证实旗下开源项目LiteLLM遭遇黑客组织TeamPCP发起的供应链攻击,波及数千家下游企业。主打简化OpenAI、Anthropic等主流大模型API调用逻辑的LiteLLM日均下载量达百万级,目前勒索组织Lapsus$宣称窃取其内部数据并公开敏感信息,Mercor已启动第三方调查及补救措施。
这起安全事件的预警最早出现在海外开源社区,4月1日凌晨就有开发者反馈,最新版本的LiteLLM安装包存在异常的远控代码逻辑,相关反馈很快得到Mercor官方的响应。
作为估值100亿美元的AI招聘赛道独角兽,Mercor旗下的LiteLLM是其对外输出的核心开源工具之一。官方后续发布的调查报告显示,此次攻击由境外黑客组织TeamPCP发起,攻击者通过破解项目维护者的账户权限,向LiteLLM的最新稳定版本中注入了恶意窃取代码。
作为目前开发者调用大模型API的主流工具包,LiteLLM的日均下载量超过100万次,核心功能是封装了OpenAI GPT系列、Anthropic Claude系列等数十款主流大模型的调用接口,开发者无需适配不同平台的参数规则,仅用一套代码就可以完成多模型调用,因此被大量AI应用开发企业列为核心依赖组件。恶意代码虽然在上线后3小时内就被识别并下架,但仍然有不少企业的开发环境已经拉取了受感染的版本,最终波及下游数千家企业。
就在Mercor公布供应链攻击事件的同时,知名勒索组织Lapsus$也在境外暗网平台发布公告,宣称已经窃取了Mercor的内部核心数据,并且公开了首批样本,包括内部Slack沟通记录、客户工单系统截图、内部AI招聘系统的对话视频等内容。
目前Mercor已经聘请了第三方网络安全取证机构介入调查,并且同步向所有使用LiteLLM的企业推送了安全修复指引,不过针对Lapsus$提出的勒索金额要求,Mercor尚未给出任何正面回应。
此次事件也给快速扩张的AI行业敲响了安全警钟。近年随着大模型应用落地速度加快,大量AI开发团队为了提升迭代效率,高度依赖各类开源组件,但是对上游供应链的安全审计投入普遍不足。
不同于普通互联网应用的开源组件,AI基础设施类的开源工具覆盖的下游用户范围更广,一旦出现安全漏洞,往往会引发连锁式的风险传导。业内安全专家提醒,未来AI企业需要把供应链安全纳入核心风险管控体系,对核心依赖的开源组件进行定期的安全审计,避免类似事件再次发生。

2 小时前
AI招聘初创公司Mercor于2026年3月底确认遭遇网络安全事件,本次攻击与开源大模型网关项目LiteLLM被攻陷存在直接关联,一匿名勒索黑客组织已公开宣称对事件负责,称已窃取Mercor系统内超百万条求职者信息与数百家企业客户数据,该事件也再次引发AI行业对开源组件供应链安全的普遍担忧。

1 天前
2026年3月31日,AI接入层头部初创公司LiteLLM正式宣布全面移除平台内争议辅助工具Delve,回应开发者社区关于该工具数据隐私、模型透明度的质疑。LiteLLM创始人公开承认此前合作伙伴安全评估存在疏漏,团队将剔除全部关联代码,转向可审计的开源替代方案,该事件也暴露出AI中间层架构平衡效率与安全的行业共性难题。

1 天前
2026年3月31日,全球头部AI网关开发商LiteLLM正式宣布终止与合规服务商Delve的所有合作,将转由竞品机构重新开展安全认证。此前LiteLLM开源版本遭遇凭证窃取恶意攻击,暴露出Delve为其颁发的两项安全认证存在审计失职,甚至涉嫌数据造假、雇佣无资质审计人员,引发全行业对AI基础设施合规体系的信任质疑。

1 天前
美国知名AI网关初创企业LiteLLM于2026年3月正式宣布终止与合规服务商Delve的全部合作。此前LiteLLM曾通过Delve获得两项安全合规认证,上周该公司遭遇大规模凭据窃取恶意软件攻击,经溯源相关安全漏洞与Delve提供的服务存在直接关联,事件已引发AI服务供应链安全的全行业讨论。

5 天前
近日,Python官方第三方软件包仓库PyPI向全球开发者发布安全警示,平台已排查发现多份伪装成热门AI中间件LiteLLM的恶意软件包,可静默窃取开发者本地存储的云服务访问密钥、CI/CD流水线凭证等核心敏感信息。据PyPI安全团队披露,涉事恶意包累计下载量已突破1.2万次,目前已全部做下架处理。

6 天前
2026年3月,著名AI科学家Andrej Karpathy公开发布安全预警,GitHub星标超4万、月下载量接近1亿次的AI通用调用库litellm遭遇供应链投毒攻击。恶意代码被植入其PyPI平台发布的1.82.7、1.82.8两个版本,无需调用即可自动执行,影响范围覆盖全行业AI工具链,引发全球开发者对开源AI软件安全性的普遍担忧。

6 天前
2026年3月24日,知名AI开源Python库litellm被曝在PyPI平台遭遇供应链投毒攻击,OpenAI创始成员Andrej Karpathy公开发布安全预警。本次涉事版本为1.82.7、1.82.8,恶意代码无需主动调用即可执行,作为月下载量超95万、GitHub星标超4万的开发者常用工具,本次事件或导致数万份开发者API凭证泄露。

33 分钟前
法国大模型独角兽Mistral AI于2026年3月末宣布完成8.3亿美元(约合57.5亿元人民币)债务融资,这是该公司首次开展债务融资,所得资金将主要用于巴黎旗舰数据中心建设,计划采购部署1.38万块英伟达GB系列GPU。目前Mistral AI多轮股权融资后估值已达约117亿欧元(约合930.5亿元人民币),是欧洲估值最高的AI初创企业。