Krađa METR API ključa dovela do potrošnje AI kredita od 600.000 dolara

Neprofitna istraživačka organizacija METR prijavila je dva bezbednosna incidenta u 2026. godini: u martu je ukraden API ključ za inferenciju nad javno dostupnim modelima, a napadači su za tri nedelje potrošili kredite čija bi vrednost bila oko 600.000 dolara. U maju je organizacija zabeležila sistematsko ispitivanje javno dostupne infrastrukture. METR navodi da nema razloga da veruje da su u bilo kom od slučajeva preuzeti osetljivi podaci.
Javna EC2 instanca izložila ključ i kontrolnu tablu
Martovski incident počeo je na ličnoj EC2 instanci jednog istraživača, koji nije imao pristup osetljivim podacima. Instanca je namerno bila javno dostupna iza Google autentikacije i sadržala je API ključ za METR nalog opšte namene, predviđen za javne modele.
Aplikacija izrađena metodom „vibe coding” sadržala je grešku tipa fail-open. Zbog nje je autentikacija tiho prestala da radi, pa je kontrolna tabla za orkestraciju agenata nekoliko dana bila dostupna na javnom internetu.
METR pretpostavlja da je napadač instancu pronašao pretragom novoregistrovanih sajtova, uključujući liste transparentnosti sertifikata, uz fokus na pojmove povezane sa velikim jezičkim modelima i agentima. Nakon pronalaska sistema, akter je direktno zatražio od agenta da otkrije ključ provajdera modela, zatim dodao SSH ključ radi trajnog pristupa.
Ukradeni kredencijali korišćeni su za rad nad javno dostupnim modelima. Trošak nije odmah uočen jer METR sprovodi obimne evaluacije i eksperimente koji inače zahtevaju veliki broj tokena, dok za taj ključ nisu postojala ograničenja potrošnje. Model provajder, čije ime nije objavljeno, kredite je organizaciji obezbedio bez naknade.
Drugi slučaj: automatizovano traženje slabosti
U maju je METR uočio kontinuiranu kampanju spoljnog aktera za koju smatra da je verovatno finansijski motivisana i usmerena na neovlašćen pristup naprednim AI modelima. Akteri su intenzivno koristili agente za automatizovano otkrivanje ranjivosti, uključujući credential stuffing nad provajderima autentikacije, pokušaje dobijanja OAuth tokena, skeniranje novih servisa i pokušaje fišinga zaposlenih.
U tom periodu METR je nenamerno izložio mehanizam za SQL upite samo za čitanje, ugrađen u javni pregled transkripata. Upiti su podrazumevano bili ograničeni na javne podatke, ali je greška u komponenti potencijalno mogla omogućiti pristup neobjavljenim rezultatima evaluacija.
Baza je, pored toga, greškom sadržala osetljive podatke o modelima, iako je trebalo da sadrži samo podatke o modelima koji nisu osetljivi. Nezavisni bezbednosni istraživač prijavio je problem, nakon čega je API isključen. METR kaže da su napadači usput ispitali taj endpoint, ali da dokazi ne ukazuju na to da su pronašli propust ili pristupili nejavnim podacima.
Kontrola troškova postaje bezbednosna kontrola
METR je nakon incidenata pooštrio pravila za smeštanje svojih kredencijala i podataka na infrastrukturi i uređajima koji nisu pod njegovom kontrolom, unapredio nadzor i, gde je moguće, uključio upozorenja o potrošnji po ključu. Za poslovne timove praktičan zaključak je da API ključeve ne treba držati na javno izloženim okruženjima, a limite potrošnje, upozorenja i nadzor pristupa treba tretirati kao sastavni deo bezbednosti AI sistema.

