Modelo de avaliação de IA METR sofre roubo de credenciais e consumo massivo de créditos
Projeto METR sofre roubo de credenciais de API resultando em consumo de US$ 600 mil em créditos de modelos de IA públicos.
9 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a api-keys.
Projeto METR sofre roubo de credenciais de API resultando em consumo de US$ 600 mil em créditos de modelos de IA públicos.
Pesquisadores descobriram 28.000 repositórios Git públicos contendo chaves de API, dados bancários e registros internos. A exposição permite acesso direto a contas na nuvem e sistemas empresariais.
Ataque de 'AI token jacking' explorou chaves API expostas para gerar US$ 1 milhão em cobranças indevidas; veja como proteger credenciais de IA.
Plugins maliciosos no marketplace da JetBrains roubam chaves de API de IA de desenvolvedores, destacando riscos de cadeia de suprimentos de software.
Pesquisadores descobrem que chaves de API do Google permanecem ativas por 23 minutos após exclusão, expondo riscos de segurança na nuvem e exigindo novas práticas de gestão de identidade.
Pesquisadores da TruffleSecurity descobriram que chaves de API da Google Cloud, usadas para serviços como Maps, podem ser exploradas para autenticar-se no Gemini e acessar dados privados. O Google foi notificado e está tomando medidas para bloquear chaves vazadas e ajustar permissões, enquanto desenvolvedores devem auditar suas credenciais.
Pesquisas identificaram mais de 900 instâncias do gateway Clawdbot expostas na internet, muitas sem autenticação, permitindo acesso a chaves (Anthropic), tokens de canais e meses de histórico de conversas; algumas rodavam como root. A causa é a aprovação automática de localhost combinada com proxies reversos. Recomenda‑se auditar, rotacionar segredos e aplicar hardened configs.
A extensão MEXC API Automator no Chrome marca permissões de saque em formulários de criação de chaves e exfiltra Access Key/Secret Key para um bot Telegram. Usuários devem remover a extensão e rotacionar chaves imediatamente.
Pesquisa da Wiz encontrou segredos verificados em 65% das 50 empresas de IA analisadas, incluindo chaves Langsmith, credenciais ElevenLabs e um token Hugging Face que dava acesso a ~1.000 modelos privados; o estudo recomenda varredura obrigatória e detecções customizadas.