Иногда для кражи дорогостоящих ресурсов достаточно просто попросить ИИ выдать секрет. Некоммерческая организация по оценке моделей и анализу угроз METR раскрыла инцидент , при котором похищенный API-ключ за три недели позволил израсходовать кредиты для публичных моделей стоимостью около $600 тысяч.
Атака началась в марте 2026 года с личного экземпляра Amazon EC2, на котором сотрудник METR запускал агентов. К серверу намеренно открыли доступ из интернета и настроили аутентификацию Google, однако созданное методом вайб-кодинга приложение содержало ошибку fail-open. При внутреннем сбое механизм незаметно отключал проверку личности, поэтому панель управления несколько дней оставалась доступна посторонним.
METR предполагает, что злоумышленник искал недавно зарегистрированные сайты через журналы прозрачности сертификатов и отбирал адреса со словами, связанными с большими языковыми моделями и агентами. Обнаружив панель, атакующий попросил агента раскрыть API-ключ поставщика моделей, а затем добавил собственный SSH-ключ для сохранения доступа к серверу.
Похищенные учётные данные открывали только публичные модели и не давали доступа к закрытым разработкам или конфиденциальным сведениям. Сумма в $600 тысяч также не стала прямым финансовым убытком METR. Разработчик моделей предоставил кредиты бесплатно, однако их бесконтрольный расход показал, насколько долго украденный ключ может оставаться незамеченным без лимитов и отдельных предупреждений.
Аномальный расход затерялся среди обычной нагрузки. METR регулярно проводит крупные испытания и привыкла к высоким объёмам токенов, ограничениям скорости и необычным ошибкам API . Внутренняя панель показывала не все запросы, отклонённые из-за превышения лимитов, а бесплатный ключ не имел потолка расходов. Связать всплеск с посторонней активностью удалось только спустя три недели.
После обнаружения компрометации METR отозвала доступ сотрудника, остановила и скопировала сервер для анализа, заменила находившиеся на нём учётные данные и очистила рабочий компьютер. Проверка не выявила других похищенных ключей или доступа к чувствительной информации. Организация также обязала согласовывать публичное развёртывание приложений и запретила хранить служебные секреты на личной инфраструктуре.
В мае METR столкнулась с отдельной кампанией, участники которой сканировали внешние сервисы, проверяли украденные пароли, пытались получить токены OAuth и рассылали фишинговые сообщения сотрудникам. Признаков кражи внутренних данных не нашли. Для снижения риска организация разделила публичную и внутреннюю инфраструктуру, сократила срок жизни ключей, сузила права доступа и включила оповещения об аномальном расходе ресурсов.