【安全资讯】METR遭遇API密钥窃取,攻击者消耗60万美元AI模型信用额度

安恒恒脑 2026-09-02 19:07:53 220人浏览

概要:

AI模型评估组织METR披露两起安全事件,其中一起攻击者窃取API密钥,在数周内消耗约60万美元的公共模型信用额度。事件暴露了AI基础设施的安全漏洞,引发对模型访问控制和监控机制的关注。

主要内容:

METR(模型评估与威胁研究)本周披露,2026年3月,攻击者窃取其公共模型API密钥,并在三周内消耗了价值约60万美元的信用额度。该密钥存储于一名研究人员的个人EC2实例中,该实例因“fail-open”漏洞导致认证失效,暴露于公网。攻击者通过扫描证书透明性列表,发现该高信号关键词的AI相关网站,并诱导代理泄露API密钥,随后添加SSH密钥维持持久访问。

METR表示,由于日常评估任务消耗大量令牌,异常使用未被及时察觉,且免费令牌无支出限制。5月,METR又遭遇系统性外部攻击,攻击者使用代理进行漏洞扫描、凭证填充和钓鱼尝试,试图访问前沿模型。同时,一个只读SQL查询机制因漏洞暴露了未公开的评估数据,但未发现攻击者利用该漏洞。

独立漏洞猎人发现该问题并报告,METR支付赏金并下线API。事件后,METR加强安全基础设施,隔离生产环境,并聘请安全负责人。此次事件凸显AI供应链中API密钥管理和监控的挑战,以及“vibe-coding”带来的安全风险。
API密钥泄露 恶意代码 数据泄露 科技公司 学术
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。