Het beveiligingsincident bij AI-testorganisatie METR, waarbij aanvallers een gestolen API-sleutel gebruikten om voor ongeveer 600.000 dollar aan AI-modelcredits te verstoken, kreeg deze week meer duiding via Dark Reading. We meldden de kern van de zaak al eerder.
Volgens Dark Reading, dat zich baseert op de eigen blogpost van METR, verklaart de organisatie waarom het misbruik drie weken lang onder de radar bleef: METR draait doorgaans zoveel AI-evaluaties dat rare rate-limit- en API-foutmeldingen tot de dagelijkse praktijk horen. Ongebruikelijk creditverbruik viel daardoor niet meteen op tussen de normale ruis.
De verbruikte credits waren bovendien niet door METR zelf betaald: een AI-modelleverancier had ze gratis beschikbaar gesteld voor onderzoeksdoeleinden, wat de financiële schade voor de non-profit beperkte. Verder bevestigt Dark Reading de kern van het eerdere verhaal: een publiek toegankelijke testinstance, een agent die de sleutel prijsgaf, en een tweede aanvalsgolf in mei gericht op METR’s infrastructuur.
Bron: Dark Reading
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.