METR API 密钥被盗滥用三周,损失约 60 万美元
Kyrannio · x · 2026-09-14
一起真实的 AI 安全事件:攻击者利用一个 fail-open 漏洞导致公共 agent 仪表盘的 Google 认证被关闭,随后通过 prompt 诱导 agent 交出 API 密钥,并植入 SSH 持久化后门。
- 密钥为 AI 安全评测机构 METR 所有,被盗后连续被滥用约三周
- 攻击者消耗约 60 万美元额度
- 事件再次凸显 agent 部署场景下认证失败策略(fail-open)与 prompt injection 防护的重要性
所属事件:METR API 密钥被窃,三周烧掉约 60 万美元额度(5 条相关)→
「安全」频道最新
- Casado 批 Anthropic 游说监管:史上最大科技业自毁操作 — Promptmethus · 2026-09-14
- 为什么中美AI竞速中真正减速几乎不可能发生 — timigod · 2026-09-14
- 英国 AI 监管被类比 160 年前红旗法案:或重创本土产业 — alexvoica · 2026-09-14
- Altman称OpenAI支持刻意放缓AI进度,被质疑抬高小厂门槛 — mark_k · 2026-09-14
- 356 次注入试验:工作区里有联系方式,攻击成功率大不一样 — DiscussionHealthy802 · 2026-09-14
- viemccoy:对齐可解但无实验室给出可信的未来愿景 — brianryhuang · 2026-09-14