Компанія Mercor зі штаб-квартирою в Сан-Франциско, яка працює у сфері штучного інтелекту та співпрацює з OpenAI, Google, Meta і Microsoft, імовірно, зазнала масштабного зламу. Зловмисники стверджують, що викрали 4 ТБ баз даних і вихідного коду компанії та виставили їх на продаж.
Інформація про ймовірний витік Mercor з’явилася на підпільних хакерських майданчиках. Американський стартап спеціалізується на пошуку фахівців у сфері штучного інтелекту та зараз оцінюється у $10 мільярдів. Серед його найбільших клієнтів називають OpenAI, Google, Meta та Microsoft.
В оголошенні, опублікованому на відомому кіберзлочинному форумі, зловмисники заявили, що викрали 4 ТБ баз даних і вихідного коду Mercor. Тепер ці матеріали нібито виставлено на продаж.
Дослідницька команда проаналізувала зразки, які продавці додали до оголошення. За словами фахівців, оприлюднені матеріали мають досить повний і структурований вигляд. Вони містять:
журнали активності користувачів;
запити, які користувачі надсилали системі;
відомості про користувачів та їхні ролі в системі.
Якщо витік підтвердиться, у руках кіберзлочинців могла опинитися конфіденційна інформація про користувачів Mercor, процеси наймання працівників і спілкування з кандидатами.
Запити та журнали активності можуть розкривати приватні розмови, внутрішні робочі процеси, інформацію про пошук і наймання фахівців, а також дані, які користувачі вводили на платформі.
Відомості про системні ролі можуть допомогти зловмисникам визначити, за які напрямки відповідають конкретні користувачі та які рівні доступу вони мають.
Інформацію про кандидатів і користувачів також можуть об’єднати з даними з інших витоків. Це підвищує ризик викрадення особистості, видавання себе за іншу людину, фішингових атак і ретельно персоналізованої соціальної інженерії.
Нова заява зловмисників з’явилася лише через кілька місяців після того, як Mercor повідомила про атаку на ланцюг постачання, пов’язану з бібліотекою LiteLLM із відкритим вихідним кодом.
У березні 2026 року зловмисники опублікували скомпрометовані версії LiteLLM, призначені для викрадення облікових даних із систем, у яких їх установили.
За наявною інформацією, відповідальність за інцидент взяло на себе хакерське угруповання LAPSUS$. Зловмисники також намагалися продати викрадену інформацію на аукціоні в даркнеті.
Унаслідок інциденту могли бути розкриті приблизно 4 ТБ даних підрядників, зокрема номери соціального страхування, державні документи, що посвідчують особу, платіжна інформація, біометричні дані обличчя, записи голосу та відеозаписи співбесід, проведених за допомогою штучного інтелекту.
Mercor заявила, що її фахівці з безпеки виявили підозрілу активність і негайно вжили заходів для припинення несанкціонованого доступу.

Пізніше компанія залучила до розслідування фахівців Mandiant і Latacora, інших галузевих партнерів, а також правоохоронні органи. Попри це, після інциденту Meta, за наявною інформацією, призупинила всю співпрацю з Mercor «на невизначений термін».
25 червня Mercor опублікувала оновлення, у якому повідомила про завершення розслідування. За даними компанії, конфіденційна інформація була скомпрометована лише у дуже обмеженої частини з майже п’яти мільйонів експертів, зареєстрованих на її платформі. Mercor також заявила, що не виявила доказів використання цих даних зловмисниками.
Інформація клієнтів, за твердженням Mercor, постраждала лише незначною мірою, оскільки багато замовників працюють через власні платформи, а не через систему компанії. Дані співробітників Mercor, як зазначається, не були скомпрометовані.
У новому оголошенні на кіберзлочинному майданчику стверджується, що зловмисники мають 4 ТБ баз даних і вихідного коду Mercor. Попередній інцидент також пов’язували з викраденням приблизно 4 ТБ інформації, однак тоді йшлося переважно про дані підрядників. Однаковий обсяг викраденої інформації привертає увагу, проте наразі невідомо, чи пов’язані ці два інциденти.