攻击者窃取 METR API 密钥,三周烧掉约 60 万美元额度
nptacek · x · 2026-09-14
据 The Hackers News 报道,攻击者利用一个 fail-open 缺陷——公共 agent 仪表盘上的 Google 认证被意外关闭——成功入侵,通过 prompt 让 agent 吐出 METR 的 API key,并添加 SSH 持久化后门。随后三周内消耗约 60 万美元的额度。a16z 合伙人 Martin Casado 转发质疑(配 🤔),nptacek 亦转发,事件在安全圈引发关注,是 agent 部署安全的典型反面案例。
所属事件:METR API 密钥被窃,三周烧掉约 60 万美元额度(5 条相关)→
「安全」频道最新
- Casado 批 Anthropic 游说监管:史上最大科技业自毁操作 — Promptmethus · 2026-09-14
- 为什么中美AI竞速中真正减速几乎不可能发生 — timigod · 2026-09-14
- 英国 AI 监管被类比 160 年前红旗法案:或重创本土产业 — alexvoica · 2026-09-14
- Altman称OpenAI支持刻意放缓AI进度,被质疑抬高小厂门槛 — mark_k · 2026-09-14
- 356 次注入试验:工作区里有联系方式,攻击成功率大不一样 — DiscussionHealthy802 · 2026-09-14
- viemccoy:对齐可解但无实验室给出可信的未来愿景 — brianryhuang · 2026-09-14