Das KI‑Startup Mercor ist am 27. März 2026 Opfer eines Supply-Chain-Angriffs geworden. Die Gruppe TeamPCP nutzte dabei eine Sicherheitslücke im weit verbreiteten Open Source‑Werkzeug LiteLLM und schleuste Schadcode in die Versionen 1.82.7 und 1.82.8 ein. Die manipulierten Pakete waren rund 40 Minuten lang öffentlich verfügbar.
Mercor, das mit rund 10 Milliarden US‑Dollar bewertet wird, bestätigte den Vorfall. Kurz darauf behauptete die Erpressergruppe Lapsus$, mehr als vier TB interner Daten erbeutet zu haben. TeamPCP und Lapsus$ arbeiten nach eigenen Angaben bei der Vermarktung der Beute zusammen. Zu den gestohlenen Informationen zählen Bewerberprofile, persönliche Daten, Quellcode und Videointerviews.
Die Daten werden im Darknet zum Verkauf angeboten. Mercor arbeitet mit forensischen Experten; die Ermittlungen dauern an.