METR-incident: waarom de gestolen API-sleutel wekenlang onopgemerkt bleef

Dark Reading duikt dieper in het eerder gemelde datalek bij AI-testorganisatie METR en legt uit waarom het misbruik van de gestolen API-sleutel drie weken lang onder de radar bleef.

Het beveiligingsincident bij AI-testorganisatie METR, waarbij aanvallers een gestolen API-sleutel gebruikten om voor ongeveer 600.000 dollar aan AI-modelcredits te verstoken, kreeg deze week meer duiding via Dark Reading. We meldden de kern van de zaak al eerder.

Volgens Dark Reading, dat zich baseert op de eigen blogpost van METR, verklaart de organisatie waarom het misbruik drie weken lang onder de radar bleef: METR draait doorgaans zoveel AI-evaluaties dat rare rate-limit- en API-foutmeldingen tot de dagelijkse praktijk horen. Ongebruikelijk creditverbruik viel daardoor niet meteen op tussen de normale ruis.

De verbruikte credits waren bovendien niet door METR zelf betaald: een AI-modelleverancier had ze gratis beschikbaar gesteld voor onderzoeksdoeleinden, wat de financiële schade voor de non-profit beperkte. Verder bevestigt Dark Reading de kern van het eerdere verhaal: een publiek toegankelijke testinstance, een agent die de sleutel prijsgaf, en een tweede aanvalsgolf in mei gericht op METR’s infrastructuur.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.