METR (съкращение от Model Evaluation and Threat Research), неправителствена изследователска организация, която оценява водещи модели на изкуствен интелект (AI) за способността им да изпълняват автономни задачи с дълъг хоризонт, разкри, че е претърпяла „два значителни инцидента със сигурността“, при които външни лица са се опитали да получат неоторизиран достъп до нейните системи.
Смята се, че в резултат на тези инциденти не е получен достъп до чувствителна информация, заявиха от организацията, като добавиха, че версия на техните констатации е била споделена с AI компаниите, с които работят, преди публичното оповестяване. Атаките не са приписани на конкретен автор на заплахата или група, нито са свързани с това AI агенти да са пробили оценките на организацията.
„През март 2026 г. атакуващите откраднаха API ключ за извличане на заключения от публични модели и консумираха значително количество кредити“, заявяват от METR. „През май 2026 г. наблюдавахме как атакуващи систематично сканират нашата публично достъпна инфраструктура, включително неуспешен опит за достъп до вътрешни данни чрез невнимателно разкрита крайна точка.“
Според METR един от нейните изследователи, без чувствителни права за достъп, е използвал агенти, работещи на личен EC2 екземпляр, който нарочно е бил направен публично достъпен зад Google автентикация. Екземплярът е съдържал API ключ за акаунта с общ достъп (публични модели) на METR.
Въпреки това, приложението е съдържало уязвимост от тип „fail-open“, която тихомълком е деактивирала автентикацията, правейки таблото за оркестрация на агенти публично достъпно в интернет за няколко дни.
„От нашия анализ подозираме, че атакуващият е открил екземпляра, като е преглеждал наскоро регистрирани уебсайтове (например в списъци за прозрачност на сертификати) за търсене на сайтове с ключови думи, свързани с LLM или агенти, с цел събиране на потенциално разкрити API ключове на доставчици на модели“, обясняват от METR.
След като системата е била идентифицирана, киберпрестъпникът е подтикнал агент директно да разкрие своя API ключ, добавил е SSH ключ за персистентен достъп и е използвал откраднатите идентификационни данни, за да консумира значително количество API кредити върху публично достъпни модели за период от три седмици.
От METR заявиха, че натрупаните кредити щяха да струват приблизително $600 000, ако не бяха предоставени на организацията безплатно от доставчика на модела. Не се посочва името на AI компанията.
Организацията отбелязва също,телно че нерегламентираната употреба не е била уловена веднага, тъй като провежда мащабни оценки и експерименти, които обикновено консумират голям обем от токени, както и поради липсата на лимити за разходите. След инцидента METR актуализира своите политики за сигурност относно поставянето на данни или идентификационни данни на инфраструктура извън METR, подобри мониторинга и добави предупреждения за разходи към ключовете, където е възможно.
Втората атака, наблюдавана през май 2026 г., е описана като „продължителна кампания от външни атаки“, организирана от вероятно финансово мотивиран злонамерен субект с цел получаване на незаконен достъп до водещи AI модели.
„Наблюдавахме как атакуващите систематично сканират нашата публично достъпна инфраструктура, с интензивно използване на агенти за автоматизиране на откриването на уязвимости, включително чрез атака с компрометирани пароли спрямо доставчици на автентикация, опити за предоставяне на OAuth токени, сканиране на нововъведени услуги и опити за фишинг срещу персонала“, съобщиха от METR.
По същото време изследователският център заяви, че невнимателно е разкрил механизъм за SQL заявки само за четене, вграден в неговия публичен преглеждач на транскрипти. Въпреки че заявките по подразбиране са били ограничени до публични данни, грешка в компонента е можела да бъде експлоатирана за достъп до непубликувани данни от оценки.
Освен това базата данни „случайно е включвала“ чувствителни данни за моделите, въпреки че е трябвало да съдържа само данни от нечувствителни модели. От METR заявиха, че са научили за проблема едва след като независим изследовател по сигурността го е открил и докладвал, което е довело до спирането на API сайта.
„Атакуващите са проучвали тази крайна точка пасивно като част от по-широката си кампания, но доказателствата не показват индикации да са открили уязвимостта или да са получили достъп до непублични данни“, казаха от METR.