【安全资讯】METR遭遇API密钥窃取,攻击者消耗60万美元AI模型信用额度
概要:
AI模型评估组织METR披露两起安全事件,其中一起攻击者窃取API密钥,在数周内消耗约60万美元的公共模型信用额度。事件暴露了AI基础设施的安全漏洞,引发对模型访问控制和监控机制的关注。主要内容:
METR(模型评估与威胁研究)本周披露,2026年3月,攻击者窃取其公共模型API密钥,并在三周内消耗了价值约60万美元的信用额度。该密钥存储于一名研究人员的个人EC2实例中,该实例因“fail-open”漏洞导致认证失效,暴露于公网。攻击者通过扫描证书透明性列表,发现该高信号关键词的AI相关网站,并诱导代理泄露API密钥,随后添加SSH密钥维持持久访问。METR表示,由于日常评估任务消耗大量令牌,异常使用未被及时察觉,且免费令牌无支出限制。5月,METR又遭遇系统性外部攻击,攻击者使用代理进行漏洞扫描、凭证填充和钓鱼尝试,试图访问前沿模型。同时,一个只读SQL查询机制因漏洞暴露了未公开的评估数据,但未发现攻击者利用该漏洞。
独立漏洞猎人发现该问题并报告,METR支付赏金并下线API。事件后,METR加强安全基础设施,隔离生产环境,并聘请安全负责人。此次事件凸显AI供应链中API密钥管理和监控的挑战,以及“vibe-coding”带来的安全风险。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



