Ciberataque a Mercor: Startup de IA comprometida en ataque de cadena de suministro del proyecto LiteLLM

Incidente de Seguridad en Startup de Reclutamiento de IA

La startup de inteligencia artificial Mercor ha confirmado un incidente de seguridad vinculado a un ataque de cadena de suministro que involucra al proyecto de código abierto LiteLLM. La empresa indicó que fue «una de miles de compañías» afectadas por un compromiso reciente en el proyecto LiteLLM, asociado a un grupo de hackers llamado TeamPCP.

Representación gráfica de una brecha de datos y ciberataque
Ilustración de un ciberataque y brecha de datos.

Reclamación del Grupo Lapsus$ y Datos Expuestos

La confirmación del incidente se produce mientras el grupo de extorsión Lapsus$ afirmó haber atacado a Mercor y obtenido acceso a sus datos. No está claro inmediatamente cómo el grupo Lapsus$ obtuvo los datos robados de Mercor como parte del ciberataque de TeamPCP.

Lapsus$ compartió una muestra de datos supuestamente tomados de Mercor, que incluía material referente a datos de Slack y lo que parecía ser información de ticketing, así como dos videos que aparentemente mostraban conversaciones entre los sistemas de IA de Mercor y los contratistas en su plataforma.

Perfil de Mercor: Valoración y Operaciones

Fundada en 2023, Mercor colabora con empresas como OpenAI y Anthropic para entrenar modelos de IA, contratando a expertos en dominios especializados como científicos, médicos y abogados de mercados como India. La startup afirma facilitar más de $2 millones en pagos diarios y fue valorada en $10 mil millones tras una ronda de financiación Serie C de $350 millones liderada por Felicis Ventures en octubre de 2025.

Código de programación con advertencia SYSTEM HACKED
Representación visual de un sistema comprometido.

Respuesta de Mercor e Investigación en Curso

La portavoz de Mercor, Heidi Hagberg, confirmó que la compañía actuó «con prontitud» para contener y remediar el incidente de seguridad. «Estamos realizando una investigación exhaustiva con el apoyo de expertos forenses externos líderes», dijo Hagberg. «Seguiremos comunicándonos con nuestros clientes y contratistas directamente según corresponda y dedicaremos los recursos necesarios para resolver el problema lo antes posible.»

Hagberg declinó responder preguntas de seguimiento sobre si el incidente estaba conectado con las afirmaciones de Lapsus$, o si se había accedido, exfiltrado o mal utilizado algún dato de clientes o contratistas.

El Origen: Compromiso del Proyecto LiteLLM

El compromiso de LiteLLM salió a la luz la semana pasada después de que se descubriera código malicioso en un paquete asociado con el proyecto de código abierto de la startup respaldada por Y Combinator. Aunque el código malicioso fue identificado y eliminado en horas, el incidente atrajo escrutinio debido al uso generalizado de LiteLLM en internet, con la biblioteca descargada millones de veces al día, según la firma de seguridad Snyk.

El incidente también llevó a LiteLLM a realizar cambios en sus procesos de cumplimiento, incluido el cambio de la polémica startup Delve a Vanta para certificaciones de cumplimiento.

Impacto y Consecuencias

Todavía no está claro cuántas empresas se vieron afectadas por el incidente relacionado con LiteLLM o si ocurrió alguna exposición de datos, mientras las investigaciones continúan. Este evento subraya los riesgos de seguridad en la cadena de suministro de software de código abierto, especialmente en proyectos críticos para el ecosistema de IA.

La seguridad de la cadena de suministro se ha convertido en un punto crítico para las empresas que dependen de proyectos de código abierto ampliamente adoptados.

Comparte este artículo

Otras notas de tu interés:

Tecnologia

Google ahora permite a usuarios en EE. UU. cambiar su dirección de Gmail sin perder datos

Economia

Funcionarios de Trump alertan sobre aumento de precios del petróleo: ¿Llegará a 150 dólares?

Economia

Funcionarios de Trump Temen que los Precios del Gas se Disparen y el Petróleo Alcance los $150

Negocios

Anthropic, la ‘cuidadosa’ empresa de IA, sufre dos filtraciones de seguridad en una semana

Negocios

Salesforce revoluciona Slack con una oleada de funciones de IA para automatizar el trabajo

Economia

Salesforce Revoluciona Slack con 30 Nuevas Funciones de IA para la Empresa

Economia

OpenAI recauda $122 mil millones en ronda récord con inversores minoristas e institucionales

Economia

Yupp cierra sus puertas tras recaudar 33 millones de dólares de a16z y otros inversores

Economia

Demócratas niegan a Bruce Blakeman el acceso a fondos públicos de campaña

Economia

Explosión del Megarocket de Musk Amenaza Inversión Espacial de 8 Mil Millones de Dólares