Mercor confirme une brèche de sécurité majeure qui secoue l’industrie de l’IA

La startup américaine Mercor, spécialisée dans la fourniture de données d’entraînement pour les modèles d’intelligence artificielle, a confirmé avoir été touchée par une importante faille de sécurité. L’entreprise, valorisée à 10 milliards de dollars, affirme faire partie des milliers d’organisations visées par une attaque de chaîne d’approvisionnement liée à LiteLLM, une bibliothèque open source largement utilisée pour connecter des applications à des services d’IA.

Mercor joue un rôle discret mais stratégique dans l’écosystème de l’IA. L’entreprise recrute des experts en médecine, en droit ou en littérature pour produire des jeux de données destinés à améliorer les performances des modèles. Parmi ses clients figurent notamment OpenAI, Anthropic, Meta et d’autres grands laboratoires d’IA. Or, l’incident pourrait avoir exposé des données sensibles sur les méthodes d’entraînement de certains de ces acteurs, un sujet particulièrement délicat dans un secteur où ces informations sont jalousement gardées.

Selon les premiers éléments, du code malveillant aurait été inséré dans deux versions de LiteLLM par un groupe de pirates connu sous le nom de TeamPCP. Cette attaque aurait permis de récolter des identifiants et de compromettre des entreprises ayant installé les versions infectées. Mercor dit avoir agi rapidement pour contenir l’incident et a mandaté une enquête médico-légale externe. L’entreprise affirme vouloir informer directement ses clients et ses sous-traitants au fur et à mesure.

La situation s’est compliquée lorsqu’un groupe se présentant sous le nom de Lapsus$ a revendiqué la diffusion d’échantillons de données prétendument volées à Mercor, incluant des messages Slack, des informations internes de billetterie, du code source et des vidéos. Des chercheurs en cybersécurité estiment toutefois qu’il n’est pas encore établi que le groupe à l’origine de la fuite soit le Lapsus$ historique, plusieurs acteurs utilisant aujourd’hui ce nom.

Les conséquences commencent déjà à se faire sentir. WIRED rapporte que Meta a suspendu de façon indéfinie ses travaux avec Mercor pendant son évaluation de l’incident. OpenAI, de son côté, poursuit ses projets en cours, tout en vérifiant si des données propriétaires ont pu être exposées. Selon OpenAI, cette affaire n’affecte pas les données des utilisateurs de ses produits.

Cette affaire survient alors que Mercor faisait déjà parler d’elle pour une autre controverse. Le Wall Street Journal rapportait récemment que l’entreprise approchait certains travailleurs pour acheter ou licencier des travaux antérieurs susceptibles d’alimenter des modèles d’IA, soulevant des inquiétudes sur la propriété intellectuelle de ces contenus. Mercor répond qu’elle n’achète pas de propriété intellectuelle appartenant à des employeurs passés ou actuels et qu’elle ne veut que des contenus détenus par les personnes qui les proposent.

Au-delà du cas Mercor, l’incident relance les inquiétudes sur la dépendance de l’industrie technologique aux composantes open source, ainsi que sur le risque croissant d’extorsion après des attaques de chaîne d’approvisionnement. Plusieurs experts y voient un signal d’alarme pour tout l’écosystème de l’IA, dont la compétitivité repose en grande partie sur la confidentialité de ses données d’entraînement.

Source : wsj

******

Du lundi au vendredi, Bruno Guglielminetti vous propose un regard sur l’essentiel de l’actualité numérique avec 120 secondes de Tech.

Ou encore…

Écoutez la plus récente édition de Mon Carnet,
le magazine hebdomadaire de l’actualité numérique.


En savoir plus sur Mon Carnet

Subscribe to get the latest posts sent to your email.

Laisser un commentaire