thehackernews.com détecté sur le web

METR détaille comment un attaquant a siphonné 600 000 $ de crédits API via une porte dérobée d'agents

Cybersecurity Safety Agents cybersecurity

Résumé

METR révèle qu'en mars 2026, un attaquant a repéré une instance EC2 exposée par une vulnérabilité 'fail-open' via les logs de transparence de certificats, puis a prompté l'agent hébergé pour extraire sa clé API et installer un accès SSH persistant. Le pirate a consommé pour environ 600 000 $ de crédits sur trois semaines avant détection ; le fournisseur du modèle a annulé les frais. Une seconde intrusion en mai a testé les mécanismes SQL en lecture seule de METR, qui a depuis instauré des plafonds de dépense et un monitoring renforcé.

Shared on Bluesky by 3 AI experts