Злоумышленник украл «API-ключ» METR, потратил кредитов на $600 тысяч — и никто не заметил этого неделями

Metr Api-ключ утечка ии-агенты кибератака безопасность theregister.com

Хакеры украли API-ключ METR и за три недели сожгли $600 000 кредитов на ИИ-моделях. Атаку выдали странные ошибки API, но кредиты были бесплатными, что отсрочило обнаружение. Изучите детали обоих взломов и уроки безопасности.

Организация METR, занимающаяся тестированием моделей искусственного интеллекта, раскрыла две атаки, произошедшие в начале этого года, в том числе одну, в ходе которой злоумышленник украл API-ключ и в течение трех недель израсходовал кредиты на публичные модели на сумму около 600 000 долларов.

В METR (сокращение от Model Evaluation and Threat Research) не нашли доказательств того, что злоумышленники получили доступ к конфиденциальной информации в обоих инцидентах, и организация заявила, что расследовала их вместе с экспертами по безопасности.

Исследователи METR сотрудничали с OpenAI для расследования того, как её агенты взломали Hugging Face, а в понедельник она раскрыла два собственных инцидента безопасности.

«В марте 2026 года злоумышленники украли API-ключ для инференса на публичных моделях и израсходовали значительное количество кредитов», — сообщила некоммерческая организация в понедельничном отчёте. «В мае 2026 года мы наблюдали, как злоумышленники систематически зондировали нашу общедоступную инфраструктуру, включая безуспешную попытку получить доступ к внутренним данным через непреднамеренно открытую конечную точку».

От ошибки fail-open к краже модельных кредитов

Инцидент в марте был связан с исследователем METR, у которого не было доступа к конфиденциальной информации — включая данные и учётные данные моделей, а также информацию об архитектурах моделей, обучении и датах выпуска. Исследователь использовал агентов, запущенных на личном экземпляре EC2, который был «намеренно» оставлен общедоступным за аутентификацией Google. Экземпляр содержал API-ключ для учётной записи публичных моделей METR.

Согласно отчёту METR, «vibe-coded приложение» содержало ошибку fail-open, которая отключала аутентификацию, и это сделало систему доступной для публичного интернета в течение нескольких дней.

«Мы подозреваем, что злоумышленник нашёл экземпляр, просматривая недавно зарегистрированные сайты (например, в списках сертификатов прозрачности) в поисках vibe-coded сайтов с ключевыми словами, связанными с LLM или агентами, с целью сбора потенциально раскрытых API-ключей провайдеров моделей», — написала исследовательская организация в области ИИ.

Как только злоумышленник нашёл приложение, он заставил агента раскрыть API-ключ провайдера модели, затем добавил SSH-ключ для сохранения постоянного доступа и в течение следующих трёх недель использовал украденные учётные данные для потребления API-кредитов на публичных моделях на сумму около 600 000 долларов. К счастью для METR, неназванный разработчик модели предоставил эти кредиты некоммерческой организации бесплатно.

Как не заметить «крупное нелегальное использование»?

METR отвечает на вопрос, который у всех на устах, в отчёте: почему её исследователи не заметили «крупное нелегальное использование»?

На это есть несколько причин. Во-первых, операция по тестированию моделей регулярно проводит оценки, которые используют множество токенов, и это означает, что организация «очень привыкла к множеству странных ограничений скорости и ошибок API». Поэтому высокое потребление не выглядело чем-то необычным.

Кроме того, поскольку токены были бесплатными, METR не получила крупного счета, и на тот момент не было возможности установить лимит расходов для таких ключей, как украденный.

В ответ на мартовский инцидент METR заявляет, что улучшила свою инфраструктуру безопасности, протоколы и процесс проверки и продолжит инвестировать в безопасность. С этой целью она также наняла руководителя по безопасности и планирует добавить больше сотрудников в отдел безопасности.

Преступники использовали агентов для попытки доступа к передовым моделям

Второй инцидент произошёл в начале мая, когда «METR стала целью продолжительной внешней атакующей кампании».

После того как METR получила «намёк» на то, что злоумышленники, которые, как казалось, были финансово мотивированы, возможно, пытались получить незаконный доступ к передовым моделям, METR наблюдала, как они зондируют её общедоступную инфраструктуру. Они также использовали агентов для поиска способов получения первоначального доступа, включая автоматическое обнаружение уязвимостей, подбор учётных данных против поставщиков аутентификации, попытки получить токены OAuth, сканирование недавно развёрнутых сервисов и фишинговые атаки.

В то же время METR непреднамеренно «открыла механизм SQL-запросов только для чтения через наш публичный просмотрщик транскрипций». Хотя по умолчанию запросы ограничивались публичными данными, ошибка позволила получить доступ к неопубликованным данным оценок, и «некоторые конфиденциальные данные моделей были случайно включены в эту базу данных». Однако, по данным органа по тестированию моделей, нет доказательств того, что злоумышленник обнаружил эту уязвимость или получил доступ к каким-либо непубличным данным.

Независимый охотник за ошибками обнаружил уязвимость и сообщил о ней в METR, которая выплатила исследователю вознаграждение и отключила API.

В ответ METR заявляет, что теперь использует изолированную производственную среду для публичных приложений, отделённую от внутренней инфраструктуры.®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: