
Mercor, een AI-platform voor recruitment en talent dat wordt gebruikt door enkele van de grootste AI-bedrijven ter wereld, is naar verluidt getroffen door een enorm datalek. Daarbij is mogelijk informatie blootgesteld die verband houdt met de ontwikkeling van AI. De gelekte database werd ontdekt en geanalyseerd door Cybernews.
Aanvallers bieden op een cybercrimeforum naar eigen zeggen 4 TB aan databases en broncode van Mercor te koop aan. Tot de klanten van Mercor behoren OpenAI, Google, Meta en Microsoft. Dat maakt de vermeende hack extra opvallend, gezien de rol van het bedrijf als leverancier voor grote AI-ontwikkelaars.
Onderzoekers van Cybernews analyseerden voorbeelden die door de aanvallers werden gepubliceerd. Deze zouden gebruikerslogs, prompts en informatie over gebruikers en hun rollen binnen de systemen van Mercor bevatten. Als de gegevens authentiek zijn, kunnen ze inzicht geven in interne werkprocessen, wervingsactiviteiten, privé-interacties en informatie die gebruikers op het platform hebben ingevoerd.
Er zijn momenteel geen aanwijzingen dat de aanvallers rechtstreeks toegang hebben gekregen tot de systemen van OpenAI, Google, Microsoft of andere klanten van Mercor. Datalekken bij externe leveranciers kunnen echter wel extra risico’s opleveren voor hun klanten. Gestolen informatie over medewerkers, freelancers, functies en zakelijke relaties kan bijvoorbeeld worden gebruikt voor zeer gerichte phishing, identiteitsmisbruik en pogingen om verdere toegang tot systemen te krijgen.
Het incident is extra opvallend omdat Mercor dit jaar al eerder met een groot beveiligingsincident te maken kreeg. In maart werd het bedrijf getroffen door de LiteLLM-supplychainaanval, waarbij volgens berichten ongeveer 4 TB aan gegevens van freelancers werd blootgesteld. Meta zette de samenwerking met Mercor vervolgens tijdelijk stop.
Mercor liet later weten dat slechts bij een beperkt deel van zijn bijna vijf miljoen experts gevoelige informatie was getroffen en dat de blootstelling van klantgegevens beperkt bleef. Uit het onderzoek van het bedrijf kwamen geen aanwijzingen naar voren dat de gestolen informatie daadwerkelijk door cybercriminelen was misbruikt.
Ook de nieuwe hackers claimen over 4 TB aan gegevens te beschikken. Dat beide incidenten om dezelfde hoeveelheid data draaien, roept de vraag op of de nieuwste advertentie op het cybercrimeforum daadwerkelijk nieuw gestolen informatie bevat of gegevens die verband houden met het eerdere incident. Er is momenteel echter geen bewijs dat de twee incidenten aan elkaar gekoppeld zijn. Mercor is om een reactie gevraagd.
Hackers richten zich steeds vaker op bedrijven die diensten leveren aan AI-bedrijven. Vorige week werd Alation getroffen, een bedrijf dat software voor gegevensbeheer en het doorzoeken van data levert aan enkele van de grootste ondernemingen ter wereld.
Dit brengt grote risico’s met zich mee voor eindgebruikers. Het rechtstreeks hacken van verschillende AI-modellen kan veel tijd kosten en ingewikkeld zijn, terwijl een datalek bij bedrijven zoals Mercor in één klap grote hoeveelheden gevoelige informatie kan blootleggen.









