Techinside Google News
Techinside Google News

METR API Anahtarı Çalındı: 600 Bin Dolarlık Kredi Harcandı

METR, çalınan bir API anahtarı ile 600 bin dolarlık kredi harcandığını açıkladı. Mart ve Mayıs aylarındaki siber saldırıların detayları ve alınan güvenlik önlemleri.
- Advertisement -

Yapay zeka modellerini test eden kar amacı gütmeyen kuruluş METR (Model Evaluation and Threat Research), 2026 yılının Mart ve Mayıs aylarında meydana gelen iki ciddi güvenlik ihlalini kamuoyuna açıkladı. Yapılan açıklamaya göre, Mart ayında saldırganlar bir METR API anahtarını ele geçirerek üç hafta boyunca yaklaşık 600.000 dolar değerinde halka açık model kredisi tüketti. Kuruluş, saldırıların ardından güvenlik uzmanlarıyla kapsamlı bir inceleme başlattı ve herhangi bir hassas veriye erişilmediğini belirtti. Yaşanan bu olay, yapay zeka araştırma kurumlarının altyapı güvenliği konusundaki zafiyetlerini bir kez daha gözler önüne serdi.

  • Saldırganlar, ele geçirdikleri API anahtarı ile üç hafta içerisinde 600.000 dolarlık ücretsiz model kredisini tüketti.
  • METR yönetimi, kuruluşun yüksek token tüketimine alışkın olması nedeniyle olağan dışı kullanımın fark edilmediğini bildirdi.
  • Mayıs ayında gerçekleşen ikinci saldırı girişiminde, altyapıdaki bir hata nedeniyle hassas verilerin riske girdiği ancak sızıntı tespit edilmediği açıklandı.
  • Kuruluş, güvenlik önlemlerini artırmak amacıyla yeni bir güvenlik sorumlusu atadı ve altyapısını izole bir üretim ortamına taşıdı.

Hata Açık Bırakılan Bir Sistem Büyük Zarara Yol Açtı

Mart ayındaki olay, bir araştırmacının kişisel EC2 bulut sunucusunu internete açık bırakmasıyla başladı. “Vibe-coded” olarak tanımlanan bir uygulama içindeki kimlik doğrulama hatası, sistemin güvenlik korumasını devre dışı bıraktı. Saldırganların, sertifika şeffaflık listelerini tarayarak yeni kaydedilmiş ve zayıf güvenlikli yapay zeka odaklı siteleri hedef aldığı tahmin ediliyor. Bu açık üzerinden sisteme sızan saldırganlar, bir SSH anahtarı ekleyerek kalıcı erişim sağladı ve ardından METR’nin model sağlayıcı API anahtarını ele geçirdi.

Yüksek Kullanım Oranları Neden Fark Edilemedi

METR, böylesine büyük bir harcamanın neden üç hafta boyunca fark edilemediği sorusuna yanıt verdi. Kuruluşun rutin faaliyetleri zaten çok yüksek miktarda token tüketimi gerektirdiği için, sistemdeki anormal artış normal bir operasyonel yük gibi algılandı. Ayrıca, tüketilen kredilerin model geliştiriciler tarafından ücretsiz olarak sağlanmış olması ve o dönemde harcama limiti belirleme özelliğinin bulunmaması, denetim sürecindeki boşluğu tetikleyen ana unsurlar oldu. Bu durum, kurumun harcama takip mekanizmalarının yetersizliğini ortaya koydu.

Saldırganlar Mayıs Ayında Altyapıyı Hedef Aldı

Mayıs ayının başlarında METR, dışarıdan gelen sistemli bir saldırı kampanyasının hedefi haline geldi. Saldırganlar, kimlik doğrulama sağlayıcılarına yönelik kaba kuvvet saldırıları ve oltalama yöntemleri kullanarak sisteme girmeye çalıştı. Bu süreçte, halka açık bir veri görüntüleme aracında bulunan SQL sorgu açığı, bazı hassas değerlendirme verilerini tehlikeye attı. Bağımsız bir güvenlik araştırmacısı tarafından keşfedilen bu açık, METR yönetimine bildirilerek hızlıca kapatıldı. Kuruluş, bu olayın ardından halka açık uygulamalarını iç altyapısından tamamen izole edilmiş yeni bir üretim ortamına taşıyarak riskleri minimize etmeyi hedefledi.

Sizce yapay zeka araştırma kuruluşları, bu tür büyük ölçekli güvenlik ihlallerini önlemek için ne tür ek önlemler almalıdır? Yaşanan bu 600 bin dolarlık zarar hakkındaki düşüncelerinizi ve güvenlik konusundaki yorumlarınızı aşağıda bizimle paylaşabilirsiniz.

Siz bu konu hakkında ne düşünüyorsunuz? Görüşlerinizi yorumlarda paylaşın!

 

 

HABERLER

TÜMÜ

SON VİDEO

TÜMÜ

CEVAP VER

Lütfen yorumunuzu giriniz!
Lütfen isminizi buraya giriniz