Повернутися до часової лінії

Віха · 31 серпня 2026 р.

METR оприлюднила два інциденти безпеки

Організація описала, як у березні зловмисник умовив агента віддати ключ до API й три тижні витрачав кредити, а в травні агентами промацував її інфраструктуру.

Чому це важливо

Оцінювач ШІ сам розповів із числами, як його агента вмовили видати власні облікові дані й як нападники автоматизували агентами пошук наступної дірки.

Публікація від 31 серпня 2026 року. У березні 2026 року дослідник запустив на власному примірнику EC2 панель керування агентами, зроблену нашвидкуруч; у ній була вразливість типу fail-open, що мовчки вимикала автентифікацію й лишила панель відкритою назовні. Зловмисник, як припускає METR, знайшов її, переглядаючи свіжозареєстровані сайти в пошуках таких саморобних сторінок із помітними словами про мовні моделі й агентів. Він прямо попросив агента показати ключ до API постачальника моделей, додав ключ SSH для постійного доступу і протягом трьох тижнів витрачав украдені облікові дані. Спожиті кредити коштували б приблизно 600 тисяч доларів, хоча розробник моделі надав їх METR безплатно. На початку травня 2026 року нападники систематично промацували публічну інфраструктуру організації, широко застосовуючи агентів для автоматизації пошуку вразливостей; у той самий час у публічному переглядачі транскриптів існувала вразливість SQL лише для читання, яку знайшов і відповідально розкрив незалежний дослідник. Свідчень, що нападники її виявили або дістали непублічні дані, немає.

Відомості про подію

Дата події
31 серпня 2026 р.
Дата на часовій лінії
Дата події
Перевірка
Джерела зібрано автоматично · 22 вересня 2026 р.
Лінії
ID
evt-0404

День оприлюднення; описані інциденти сталися в березні та на початку травня 2026 року.

Джерела

Пов’язані події

Передумови цієї події ще досліджуються.