AI评测机构METR遭到黑客攻击 API密钥被盗20天 消耗60万美元AI额度
2026-9-2 02:30:38 Author: www.landian.news(查看原文) 阅读量:14 收藏

#人工智能 AI 评测机构 METR 遭到黑客攻击,API 密钥被盗 20 天,然后产生 60 万美元的 AI 账单。METR 即负责调查 OpenAI 智能体攻击 HF 的独立研究机构,该机构有员工使用 AI 手搓的应用存在漏洞,结果 API 凭证泄露。大概率凭证也被黑客转卖给下游中转站,否则也不至于 20 天产生 60 万美元消耗。不过 METR 的模型都是 AI 公司赞助的,所以不需要实际支付这笔账单。查看全文:https://ourl.co/126593

AI 安全评测机构 METR (就是负责调查 OpenAI 智能体攻击 HF 的研究机构) 日前披露今年发生的外部攻击事件,在攻击中 METR 使用的人工智能模型 API 凭证被窃取,随后在 20 天左右这个凭证消耗大约 60 万美元的 AI 额度。

AI评测机构METR遭到黑客攻击 API密钥被盗20天 消耗60万美元AI额度

METR 研究员在个人服务器上运行智能体编排面板,原本该面板使用谷歌账号保护,但这个应用本身就是基于 AI 构建因此存在漏洞。在认证异常后应用不仅没有拒绝访问,而是直接静默关闭身份验证功能,这导致控制面板直接暴露在互联网上。

METR 推测攻击者可能通过证书透明度日志搜索新注册的域名,然后寻找带有 LLM 和智能体等关键词的服务,找到目标后直接向智能体发送提示,诱导智能体泄露模型提供商 API 凭证,同时添加 SSH 密钥对建立持久化访问。

被黑客盗用的 API 凭证只能访问公开模型 (METR 具有诸多 AI 公司特殊权限可以访问未公开的模型),攻击者使用这个 API 凭证直接调用相关模型并产生大约 60 万美元的费用。

这个模型调用凭证大概率是被卖给下游 API 中转站进行牟利,否则不太可能在短短 20 天内消耗 60 万美元的额度。不过相关额度本身由其他 AI 公司提供,所以 METR 并不需要实际支付费用。

METR 称异常用量长时间未被发现是因为该机构日常进行评测就会消耗海量额度,同时当时部分 API 凭证无法设置消费上限 (这让人有点怀疑是 Gemini),模型控制台也没有向研究员展示完整限流请求。

METR 还提到在还诸多恶意 AI 机器人对网站持续扫描发掘漏洞,黑客尝试的操作包括撞库攻击、OAuth 授权尝试、新服务扫描以及针对 METR 员工进行钓鱼攻击等。

METR 公共评测记录查看器不慎暴露只读 SQL 接口,该接口存在的漏洞理论上可以访问尚未公开的模型评测数据,而且数据库还错误混入少量敏感模型输出。

不过审计发现该漏洞由白帽安全研究员发现并提交,虽然恶意 AI 机器人扫描到这个漏洞,但并没有成功利用漏洞,也没有真正访问 METR 尚未公开发布的数据。

热门推荐仅需99元/年,硅谷CN2GIA服务器,另有3年版仅需528元,限量销售,售完即止

  • 微软终于不再强推Windows 11 OneDrive备份功能 现在用户可以设置不再弹窗提醒

  • 近期大量甲骨文云(OCI)账号被盗 盗号源头已经被NS网友扒出 现在在归还机器

  • 英伟达将在10月发布适用于Windows 10的最终版显卡驱动 之后停止功能更新

  • Claude Code宣布从9月起为用户永久增加25%周额度 但实际上是缩减17%

  • Codex发布更新修复多个导致用量消耗过多的问题 另今夜或明天将再次重置

  • 购买域名高价出售也可能属于恶意:阿里巴巴通过仲裁拿回Alibaba.ai域名


文章来源: https://www.landian.news/archives/126593.html
如有侵权请联系:admin#unsafe.sh