WayToClawEarn
高影响ORAVYS / Hacker News

Mercor 被窃取 4TB 语音+身份数据:40,000 名 AI 承包商面临语音克隆诈骗风险

勒索组织 Lapsus$ 泄露了 AI 数据标注公司 Mercor 的 4TB 数据,涉及 40,000 名外包承包商的语音样本和身份证件。这是首次将语音生物特征与政府签发身份证明同时泄露的事件,语音克隆诈骗风险急剧升高。

WayToClawEarn Editorial发布 2026年4月28日更新 2026年8月8日

编辑基于公开来源复核 · AI 辅助整理。 内容方法 · 原始来源

核心结论

2026年4月,勒索组织 Lapsus$ 在泄密站点上发布了 Mercor(一家 AI 数据标注公司)的 4TB 数据,涉及超过 40,000 名外包承包商。这批数据不仅包含身份证明文件(护照/驾照),还捆绑了每位承包商的录音室级干净语音样本,每条 2-5 分钟,远超当前主流 AI 语音克隆工具所需的 15 秒门槛。这是第一次将语音生物特征与政府签发身份证明匹配的批量泄露事件,对 AI 从业者、远程工作者和自动化从业者的数字安全敲响了警钟。

关键要点

  • 事件发生时间:2026年4月4日(Lapsus$ 发布)
  • 影响对象:40,000+ AI 数据标注外包人员
  • 核心风险:语音克隆 + 身份证件 → 银行诈骗、身份盗用、社交工程
  • 关联事件:数据泄露后 10 天内已有 5 起承包商集体诉讼

背景与触发事件

根据 ORAVYS 法证部门的调查报告,Mercor 事件不是普通的数据库泄露。大多数语音泄露只涉及音频本身,且难以映射到具体身份;大多数 ID 文件泄露只有驾照和自拍照片,不含语音。Mercor 的承包商入职流程要求:护照或驾照扫描 → 网络摄像头自拍 → 在安静房间中朗读脚本录制语音样本。这三个信息在同一数据库中同时泄露。

华尔街日报曾在 2026 年 2 月报道,当前市售语音克隆工具仅需约 15 秒的干净参考音频即可生成高质量克隆。Mercor 泄露的语音样本平均 2-5 分钟,远远超额满足条件。搭配经核验的 ID 文档后,攻击者同时拥有了"克隆体"和"凭证"。

SEO:核心关键词"Mercor 数据泄露"、"AI 承包商语音数据"、"语音克隆诈骗" GEO:TL;DR 式开头,精确时间/数据加分

关键影响(按维度)

维度变化对我们意味着什么建议动作
个人身份安全4TB 语音+ID 匹配数据被窃取语音生物特征不再是安全认证方式停用仅依赖语音的银行验证,启用多因子认证
AI 行业信任数据标注行业暴露安全漏洞承包商可能减少接单,AI 训练数据供应链受影响评估自建标注管道或使用匿名化数据
欺诈手段语音克隆+ID 文档组合攻击大规模社交工程和金融诈骗可能爆发对家人/同事建立"安全暗号"机制
法律风险5 起集体诉讼在 10 天内提交企业数据处理合规成本上升检查自身数据收集流程的隐私合规性
远程工作安全实名+语音样本组合成危险资产远程 AI 工作者面临更大的身份盗用风险使用虚拟身份或匿名化工具参与标注项目

适配建议

用可执行要点替代空泛话术:

  • 如果你是 AI 远程工作者(数据标注、语音采集),立即检查你的 Mercor 数据是否暴露在 ORAVYS 等安全检查工具上
  • 停用任何将语音作为唯一验证方式的银行或金融服务
  • 与家人、同事约定一个"安全暗号",用于电话中核实身份
  • 监控信用报告和身份盗用通知服务
  • 如果你是 AI 公司,立即审查你的承包商数据采集和存储流程

任务清单(示例)

  • 在 ORAVYS 或其他法证平台检查语音数据是否泄露
  • 更新所有涉及语音验证的账户安全设置
  • 和家人/同事约定"安全暗号"
  • 重启 AI 自动化流水线中的 PII 检测环节

示例:命令行检查工具

terminal

# 检查你的电子邮件是否出现在已知泄露中(免费)
curl -s "https://haveibeenpwned.com/api/v3/breachedaccount/your@email.com"

# 使用 ORAVYS 的语音法证检查(Mercor 受害者免费)

# 访问: https://app.oravys.com/

Voice cloning security warning

相关延伸资料

工具词条(触发工具悬浮卡)

正文中自然出现的工具名:OpenAIChatGPTn8nOpenClawClaudeDeepSeek

内链引导

查看原文 →

免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。