AI模型测试组织METR披露了今年早些时候发生的两起攻击事件,其中一起中,攻击者窃取了一个I密钥,并在三周内消耗了价值约60万美元的公共模型积分。
METR(Model Evaluation and Threat Research的缩写)在这两起事件中均未发现攻击者访问敏感信息的证据,并表示已与安全专家共同调查。
METR研究人员与OpenAI合作调查其代理如何入侵Hugging Face,并于周一披露了自身的两起安全失误。
非营利组织在周一报告中披露:“2026年3月,攻击者窃取了一个用于公共模型推理的I密钥,并消耗了大量积分。”
“2026年5月,我们观察到攻击者系统性地探测我们可公开访问的基础设施,包括通过意外暴露的端点尝试访问内部数据但未成功。”
从fail-open漏洞到模型积分盗窃3月事件涉及一名METR研究人员,该人员无权访问敏感信息——包括模型数据和凭据,以及有关模型架构、训练和发布日期等信息。
该研究人员使用运行在个人EC2实例上的代理,该实例“故意”在Google身份验证后保持公开可访问。该实例包含METR公共模型账户的I密钥。
根据METR的说明,一个“vibe-coded应用”包含一个禁用身份验证的fail-open漏洞,导致系统在数天内暴露于公共互联网。
“我们怀疑攻击者通过查看最近编辑的网站(例如证书透明度列表)来寻找与LLM或代理相关的高信号关键词的vibe-coded网站,以收集可能暴露的模型提供商I密钥,”AI研究组织写道。
一旦攻击者找到该应用,他们提示代理泄露其模型提供商I密钥,然后添加SSH密钥以保持持久访问,并在接下来的三周内使用被盗凭据消耗了价值约60万美元的公共模型I积分。
对METR来说幸运的是,未具名的模型开发者免费提供了这些积分。如何不注意到“大量非法使用”?
METR确实回答了每个人心中的疑问:为什么其研究人员没有注意到“大量非法使用?”原因有几个。
首先,模型测试操作定期运行使用大量令牌的评估,这意味着该组织“非常习惯于收到大量奇怪的速率限制和I错误”。因此,高使用量看起来并不异常。
此外,由于令牌是免费的,METR没有产生大额账单,而且当时无法对被盗的此类密钥设置支出限制。
针对3月事件,METR表示已改进其安全基础设施、协议和审查流程,并将继续投资于安全。为此,它还聘请了一名安全负责人,并计划增加更多安全人员。
犯罪分子使用代理试图访问前沿模型第二起事件发生在5月初,当时“METR成为持续外部攻击活动的目标”。
在收到“线报”称看似出于经济动机的攻击者可能试图非法访问前沿模型后,METR观察入侵者探测其可公开访问的基础设施。
他们还使用代理寻找获得初始访问权限的方法,包括自动漏洞发现、针对身份验证提供商的凭据填充、尝试OAuth令牌授权、扫描新部署的服务以及网络钓鱼尝试。
与此同时,METR无意中“通过我们的公共转录查看器暴露了一个只读SQL查询机制”。
虽然查询默认限定于公共数据,但一个漏洞允许访问未发布的评估数据,并且“一些敏感模型数据被意外包含在此数据库中”。
然而,根据模型测试机构的说法,没有证据表明攻击者发现了该漏洞或访问了任何非公开数据。
一名独立漏洞猎手发现了该漏洞并向METR报告,METR向该研究人员支付了赏金,并将I下线。
作为回应,METR表示现在使用隔离的生产环境用于面向公众的应用程序,该环境与其内部基础设施分离。