METR détaille comment un attaquant a siphonné 600 000 $ de crédits API via une porte dérobée d'agents
Résumé
METR révèle qu'en mars 2026, un attaquant a repéré une instance EC2 exposée par une vulnérabilité 'fail-open' via les logs de transparence de certificats, puis a prompté l'agent hébergé pour extraire sa clé API et installer un accès SSH persistant. Le pirate a consommé pour environ 600 000 $ de crédits sur trois semaines avant détection ; le fournisseur du modèle a annulé les frais. Une seconde intrusion en mai a testé les mécanismes SQL en lecture seule de METR, qui a depuis instauré des plafonds de dépense et un monitoring renforcé.
Shared on Bluesky by 3 AI experts
Article original publié par thehackernews.com
Lire l'article original →Titre original : METR détaille comment un attaquant a siphonné 600 000 $ de crédits API via une porte dérobée d'agents