lunes, 3 de agosto de 2026

Apps y consumo

Mercor confirma incidente de seguridad vinculado al compromiso de LiteLLM

Mercor, una startup de reclutamiento con IA valorada en USD 10 000 millones, confirmó un incidente de seguridad vinculado a un ataque a la cadena de suministro en el proyecto de código abierto LiteLLM, aunque el alcance sigue sin estar claro.

Mercor confirms security incident linked to LiteLLM compromise
Foto: Mercor press kit

La startup de reclutamiento con IA Mercor ha confirmado un incidente de seguridad, declarando que fue víctima de un ciberataque vinculado a un ataque a la cadena de suministro —un ciberataque dirigido a la cadena de suministro de software— que involucra al proyecto de código abierto LiteLLM. El martes, la empresa confirmó a TechCrunch que fue una de las miles de empresas afectadas por el compromiso del proyecto de código abierto LiteLLM, el cual ha sido vinculado al grupo de hackers TeamPCP. La confirmación se produce mientras el grupo de hackers extorsionadores Lapsus$ afirmó haber atacado a Mercor y obtenido acceso a sus datos.

No está claro de inmediato cómo Lapsus$ obtuvo datos robados de Mercor. Fundada en 2023, Mercor trabaja con empresas, incluidas OpenAI y Anthropic, para entrenar modelos de IA mediante la contratación de expertos especializados en el dominio, como científicos, médicos y abogados, de mercados que incluyen a India. La startup afirma que facilita más de USD 2 millones en pagos diarios. Además, la empresa fue valorada en USD 10 000 millones tras una ronda de Serie C —una ronda de financiación en etapa avanzada— de USD 350 millones, liderada por Felicis Ventures en octubre de 2025.

La portavoz de Mercor, Heidi Hagberg, confirmó a TechCrunch que la empresa actuó con prontitud para contener y remediar el incidente de seguridad. Hagberg declaró que la empresa está llevando a cabo una investigación exhaustiva respaldada por expertos forenses externos líderes. Añadió: “Continuaremos comunicándonos directamente con nuestros clientes y contratistas según corresponda, y dedicaremos los recursos necesarios para resolver el asunto lo antes posible”.

El compromiso del proyecto de código abierto LiteLLM salió a la luz la semana pasada. Según datos de la firma de seguridad Snyk, la biblioteca LiteLLM se descarga millones de veces al día. El incidente ha llevado a LiteLLM a realizar cambios en sus procesos de cumplimiento, incluyendo el traslado de sus certificaciones de cumplimiento de su antiguo proveedor, Delve, a su actual proveedor, Vanta. Sin embargo, sigue sin estar claro cuántas empresas fueron afectadas por el incidente relacionado con LiteLLM o si ocurrió alguna exposición de datos, mientras continúan las investigaciones.

Por qué importa

El incidente destaca la vulnerabilidad de la cadena de suministro de software de IA, donde el compromiso de una biblioteca de código abierto puede afectar a miles de empresas, incluidas startups como Mercor.