Hack Alerta

Chave de API do Gemini roubada gera conta de US$ 82 mil em dois dias

Chave de API do Google Cloud vazada foi usada para gerar US$ 82 mil em custos com o Gemini em 48 horas. Caso expõe riscos de configurações padrão inseguras e a necessidade crítica de limites de gastos e escopo de chaves.

Desenvolvedores no México enfrentam falência após abuso massivo de credencial vazada

Uma equipe de desenvolvimento de três pessoas no México está enfrentando a falência depois que uma chave de API do Google Cloud roubada gerou US$ 82.314,44 em cobranças não autorizadas em apenas 48 horas. Entre 11 e 12 de fevereiro, atacantes abusaram pesadamente das credenciais da equipe para acessar os endpoints "Gemini 3 Pro Image" e "Gemini 3 Pro Text", causando um pico massivo de 455 vezes sobre sua fatura mensal normal de US$ 180. Os desenvolvedores suspeitam que a violação coincidiu com uma tendência mais ampla de atores de ameaças estrangeiros extraindo agressivamente modelos de IA dos EUA para destilação de dados.

O modelo de responsabilidade compartilhada e configurações inseguras

Apesar de excluir imediatamente a chave comprometida, rotacionar credenciais e bloquear suas configurações de Identity and Access Management (IAM), a equipe esbarrou em um muro com o suporte ao cliente. Representantes do Google Cloud citaram o "Modelo de Responsabilidade Compartilhada", afirmando que os desenvolvedores são os únicos responsáveis pela segurança de suas próprias credenciais. A raiz deste problema muitas vezes reside em configurações padrão inseguras.

A empresa de segurança Truffle Security revelou recentemente que quase 3.000 chaves de API legadas do Google, usadas para serviços básicos como o Google Maps, estavam expostas em sites públicos. Como as chaves do Google Cloud padrão são "Irrestritas", simplesmente habilitar a API Gemini em um projeto transforma instantaneamente essas chaves públicas antigas em credenciais de IA poderosas sem o conhecimento do proprietário.

Lista de verificação de segurança essencial para o Google Cloud

Com uma chave válida, os atacantes podem não apenas acumular contas massivas de uso de LLM, mas também acessar arquivos enviados e dados em cache dentro da conta da vítima. Diferente de algumas plataformas, o Google Cloud não desativa automaticamente a cobrança quando o uso dispara. Os desenvolvedores devem configurar manualmente guardrails estritos para evitar que bots automatizados drenem contas em minutos.

As organizações devem adotar as seguintes medidas de segurança proativas:

  • Limites rígidos de gastos: Configurar orçamentos de cobrança do Cloud com alertas (50%, 90%, 100%) e desabilitar automaticamente a cobrança no limite.
  • Escopo da chave: Restringir chaves de API a APIs específicas e limitar por IP ou referenciador.
  • Controle de acesso: Usar tokens de vida curta ou Workload Identity em vez de chaves de API de longa duração.
  • Limites de cota de API: Reduzir limites RPM/RPD para corresponder ao uso real do Gemini.

Recuperação de custos e lições aprendidas

Embora a resposta inicial do Google a disputas de cobrança seja frequentemente rigorosa, as vítimas não devem desistir imediatamente. Casos anteriores mostram que o Google isentou contas massivas de API, incluindo uma cobrança de US$ 55.444 de um estudante, quando os usuários forneceram evidências esmagadoras. Isso incluiu logs de uso detalhados, relatórios policiais e provas identificando a fonte exata da chave vazada.

O Google também começou a desativar automaticamente chaves de conta de serviço expostas detectadas em repositórios públicos do GitHub, mas isso não protege contra chaves roubadas diretamente de endpoints de desenvolvedores. Por enquanto, verificações proativas de má configuração permanecem como a única defesa garantida contra contas catastróficas na nuvem.

Este caso serve como um alerta severo para todas as organizações que utilizam serviços de nuvem baseados em consumo. A segurança das credenciais de API não é mais apenas uma questão de prevenção de acesso não autorizado, mas também de controle financeiro direto. A falta de limites rígidos pode levar a perdas devastadoras em questão de horas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.