O ataque cibernético na Mercor foi um incidente de segurança causado pelo comprometimento do LiteLLM, biblioteca open source usada por milhares de empresas de inteligência artificial, onde um código malicioso inserido no pacote permitiu que agentes como o grupo Lapsus$ acessassem dados internos da plataforma, expondo riscos críticos da dependência de software de terceiros.
O ataque cibernético na Mercor acendeu um alerta que vai muito além de uma startup de IA. Quando um software open source entra no centro de um incidente de segurança, muita empresa percebe, tarde demais, que a cadeia de suprimentos digital pode virar uma porta aberta.
Como um ataque na cadeia de suprimentos atinge tantas empresas
Quando falamos em ataque na cadeia de suprimentos, estamos falando de um tipo de invasão que não mira diretamente a empresa-alvo. O criminoso escolhe um elo mais fraco: uma biblioteca, um plugin ou um pacote de software que dezenas, centenas ou até milhares de empresas usam no dia a dia. É como contaminar a fonte de água de uma cidade inteira em vez de atacar cada casa separadamente.
Por que esse modelo de ataque é tão eficiente
A lógica é simples e assustadora. Empresas de todos os tamanhos dependem de software open source para construir seus produtos e serviços. Essas bibliotecas são gratuitas, bem documentadas e amplamente confiáveis pela comunidade de desenvolvedores. Justamente por isso, quase ninguém questiona o que está dentro delas.
Quando um agente malicioso consegue inserir um código comprometido em um desses pacotes, ele automaticamente ganha acesso a qualquer ambiente que tenha instalado aquela versão infectada. Não precisa hackear cada empresa individualmente. O próprio processo de atualização de software faz o trabalho sujo.
O papel do LiteLLM neste incidente
No caso que envolveu o ataque cibernético na Mercor, a biblioteca afetada foi o LiteLLM, um projeto open source muito utilizado por empresas que trabalham com inteligência artificial. Segundo a empresa de segurança Snyk, essa biblioteca é baixada milhões de vezes por dia ao redor do mundo. Um código malicioso inserido ali, mesmo que removido em poucas horas, já é suficiente para comprometer uma quantidade expressiva de ambientes corporativos.
Isso explica por que a Mercor afirmou ter sido apenas uma entre milhares de empresas atingidas. O problema não nasceu dentro da Mercor: ele veio de fora, embalado em uma ferramenta que a empresa usava com total confiança.
Como isso se aplica ao mercado brasileiro
No Brasil, startups e empresas de tecnologia têm adotado cada vez mais ferramentas open source para reduzir custos e acelerar o desenvolvimento. Isso é positivo, mas cria uma superfície de vulnerabilidade que muitas equipes ainda não monitoram de forma adequada. Poucos times de segurança fazem a chamada análise de composição de software, que verifica se as dependências externas de um projeto estão íntegras e sem alterações suspeitas.
Um incidente de segurança desse tipo pode desencadear uma reação em cascata: a empresa afetada perde dados, precisa acionar uma investigação forense, comunicar clientes e, dependendo do setor, responder a obrigações regulatórias como a LGPD. O custo financeiro e reputacional pode ser enorme, especialmente para empresas em fase de crescimento.
O que já se sabe sobre possível vazamento de dados na Mercor

O vazamento de dados na Mercor ainda levanta mais perguntas do que respostas. O grupo de extorsão Lapsus$ foi o primeiro a reivindicar publicamente o acesso a informações internas da empresa, divulgando uma amostra do material supostamente obtido em seu site de vazamentos. O que se sabe até agora aponta para dados sensíveis, mas a extensão real do problema ainda não foi confirmada oficialmente.
O que o Lapsus$ afirma ter obtido
Segundo análises feitas pela imprensa especializada, o material divulgado pelo Lapsus$ incluía referências a conversas internas do Slack, registros que pareciam estar ligados a tickets de suporte interno e dois vídeos que aparentemente mostravam interações entre sistemas de inteligência artificial da Mercor e profissionais contratados pela plataforma.
É importante destacar que a simples divulgação de uma amostra por um grupo de extorsão não confirma, por si só, a autenticidade ou a abrangência dos dados. Grupos como o Lapsus$ têm histórico de exagerar alegações para pressionar empresas e aumentar o poder de negociação em processos de extorsão.
O que a Mercor confirmou oficialmente
A empresa reconheceu ter sido afetada pelo incidente de segurança ligado ao LiteLLM, mas não confirmou se houve acesso direto, exfiltração ou uso indevido de dados de clientes ou contratados. A porta-voz da companhia informou que uma investigação forense está em andamento, conduzida com apoio de especialistas externos especializados nesse tipo de apuração.
A Mercor também não esclareceu se o material reivindicado pelo Lapsus$ tem relação direta com o comprometimento do LiteLLM ou se pode ter origem em outro vetor de ataque ainda não identificado. Essa lacuna é relevante porque muda completamente o escopo da resposta necessária, tanto em termos técnicos quanto regulatórios.
Quem pode estar em risco
A Mercor opera como uma plataforma que conecta empresas de tecnologia, como OpenAI e Anthropic, a especialistas em áreas como medicina, direito e ciências. Isso significa que seu banco de dados pode conter informações profissionais e pessoais de um perfil bastante diversificado de pessoas, distribuídas em diferentes países.
No contexto brasileiro, situações como essa costumam acionar obrigações previstas na Lei Geral de Proteção de Dados (LGPD). Empresas que processam dados de cidadãos brasileiros precisam notificar a Autoridade Nacional de Proteção de Dados (ANPD) em caso de incidentes que possam gerar risco ou dano relevante aos titulares. Mesmo que a Mercor seja uma empresa estrangeira, o tratamento de dados de profissionais brasileiros a coloca dentro do alcance dessas obrigações.
Enquanto a investigação de segurança digital avança, contratados e clientes da plataforma devem monitorar possíveis usos indevidos de seus dados, como tentativas de phishing personalizadas ou exposição de informações em fóruns da dark web.
Quais lições práticas o caso deixa para empresas brasileiras
O caso da Mercor não é apenas uma notícia sobre uma startup americana. Ele funciona como um espelho para qualquer empresa brasileira que depende de ferramentas digitais externas, sejam bibliotecas open source, APIs de terceiros ou plataformas de software como serviço. A pergunta que toda equipe de tecnologia deveria fazer agora é: se um dos nossos fornecedores de software fosse comprometido hoje, saberíamos em quanto tempo?
Mapeie todas as dependências externas do seu ambiente
O primeiro passo prático é saber exatamente quais ferramentas, bibliotecas e pacotes externos estão rodando nos seus sistemas. Esse processo é chamado de análise de composição de software (SCA, na sigla em inglês) e ainda é pouco adotado por empresas brasileiras de médio porte.
Ferramentas como Snyk, OWASP Dependency-Check e Dependabot conseguem escanear projetos e identificar componentes com vulnerabilidades conhecidas ou alterações suspeitas. Implementar esse tipo de verificação no fluxo de desenvolvimento, o chamado pipeline de CI/CD, reduz muito a janela de exposição em caso de um ataque na cadeia de suprimentos de software.
Revise sua política de resposta a incidentes de segurança
Muitas empresas brasileiras ainda não têm um plano formal de resposta a incidentes de segurança digital. Quando um problema acontece, a equipe improvisa, e isso custa tempo e dinheiro. Um plano bem estruturado precisa definir, no mínimo, três coisas: quem aciona o processo, como a investigação forense é conduzida e quando e como os afetados são comunicados.
Esse último ponto é especialmente crítico no Brasil. A LGPD exige que incidentes com potencial de causar dano relevante aos titulares de dados sejam comunicados à ANPD em um prazo adequado. Empresas que não têm esse fluxo mapeado correm risco de descumprir a lei, além de agravar os danos à sua reputação.
Treine sua equipe para reconhecer sinais de comprometimento
Tecnologia resolve parte do problema, mas pessoas continuam sendo o elo mais importante. Desenvolvedores que entendem os riscos de adicionar dependências sem verificação, gestores que reconhecem a importância de uma investigação forense rápida e times de suporte que sabem como agir diante de uma suspeita de vazamento fazem diferença real na contenção de danos.
Investir em treinamentos regulares de segurança digital, mesmo que curtos e práticos, é uma das ações de maior retorno para empresas de qualquer tamanho. No mercado brasileiro, há iniciativas acessíveis nessa área, incluindo programas oferecidos pelo Sebrae, certificações como a ISO 27001 e conteúdos gratuitos da comunidade de segurança da informação.
Por fim, vale reforçar que nenhuma empresa está completamente imune a esse tipo de ataque. O diferencial está em quanto tempo ela leva para detectar, conter e comunicar o problema de forma transparente, protegendo clientes, parceiros e sua própria credibilidade no mercado.
O que o ataque cibernético na Mercor nos ensina sobre segurança digital
O caso da Mercor mostra que nenhuma empresa, independentemente do tamanho ou do setor, está livre de um incidente de segurança originado fora dos seus próprios sistemas. Quando a ameaça vem embutida em uma ferramenta amplamente confiável, como uma biblioteca open source, o impacto pode se espalhar por milhares de organizações ao mesmo tempo.
Para empresas brasileiras, esse episódio reforça a urgência de mapear dependências externas, estruturar um plano real de resposta a incidentes e manter equipes treinadas para agir com rapidez. Cumprir obrigações previstas na LGPD também precisa fazer parte desse planejamento, não como burocracia, mas como proteção concreta para clientes e parceiros.
A segurança digital não é um projeto com data de término. É uma prática contínua que exige atenção, revisão e investimento constante. Empresas que entendem isso saem na frente, não apenas para evitar ataques, mas para recuperar a confiança do mercado quando algo inevitavelmente der errado.
FAQ – Perguntas frequentes sobre o ataque cibernético na Mercor e segurança digital
O que foi o ataque cibernético na Mercor?
A Mercor foi afetada por um ataque na cadeia de suprimentos envolvendo o LiteLLM, uma biblioteca open source amplamente utilizada por empresas de inteligência artificial. Um código malicioso foi inserido no pacote, comprometendo diversas empresas que dependiam dessa ferramenta.
O que é um ataque na cadeia de suprimentos de software?
É um tipo de ataque em que o criminoso não invade a empresa diretamente. Em vez disso, compromete uma ferramenta ou biblioteca externa que a empresa utiliza, aproveitando a confiança depositada nesse componente para acessar os sistemas das vítimas.
O grupo Lapsus$ realmente obteve dados da Mercor?
O Lapsus$ reivindicou o acesso a dados internos da Mercor e divulgou amostras do material, incluindo referências a conversas no Slack e vídeos internos. No entanto, a Mercor não confirmou oficialmente se houve exfiltração real de dados de clientes ou contratados.
Empresas brasileiras podem ser afetadas por incidentes como esse?
Sim. Qualquer empresa que utilize bibliotecas open source ou ferramentas de terceiros está sujeita a esse tipo de risco. No Brasil, startups e empresas de tecnologia dependem cada vez mais dessas soluções, o que aumenta a superfície de vulnerabilidade.
O que a LGPD exige em caso de vazamento de dados?
A Lei Geral de Proteção de Dados exige que as empresas comuniquem à Autoridade Nacional de Proteção de Dados (ANPD) qualquer incidente que possa causar risco ou dano relevante aos titulares dos dados. Essa comunicação deve ser feita em prazo adequado e de forma transparente.
Como minha empresa pode se proteger de ataques na cadeia de suprimentos?
O caminho mais eficaz envolve mapear todas as dependências externas do seu ambiente, usar ferramentas de análise de composição de software como Snyk ou Dependabot, estruturar um plano formal de resposta a incidentes e investir em treinamentos regulares de segurança digital para toda a equipe.




