Aanvallers stelen de METR API-sleutel en verbruiken AI-credits ter waarde van ongeveer $ 600.000

METR (een afkorting van Model Evaluation and Threat Research en uitgesproken als ‘Meter’), een non-profitorganisatie die grensoverschrijdende kunstmatige intelligentie (AI)-modellen evalueert op hun vermogen om lange horizon, agentische taken uit te voeren, maakte bekend dat het te maken had met ’twee opmerkelijke beveiligingsincidenten’ waarbij externe actoren probeerden ongeoorloofde toegang tot zijn systemen te krijgen.

Er wordt aangenomen dat er geen toegang is verkregen tot gevoelige informatie als gevolg van deze incidenten, en voegde eraan toe dat een versie van de bevindingen werd gedeeld met AI-bedrijven waarmee het samenwerkt voordat het openbaar werd gemaakt. De aanvallen zijn niet toegeschreven aan een bekende dreigingsactoren of groep, noch waren er AI-agenten bij betrokken die inbraken in de evaluaties ervan.

“In maart 2026 stalen aanvallers een API-sleutel voor gevolgtrekking op openbare modellen en verbruikten ze een aanzienlijke hoeveelheid credits”, aldus METR. “In mei 2026 zagen we aanvallers systematisch onze publiek toegankelijke infrastructuur onderzoeken, waaronder een mislukte poging om toegang te krijgen tot interne gegevens via een onbedoeld blootgelegd eindpunt.”

Het Maart-incident

Volgens METR zou een van zijn onderzoekers zonder gevoelige toegang agenten hebben gebruikt die draaien op een persoonlijke EC2-instantie die opzettelijk openbaar toegankelijk is gemaakt achter Google-authenticatie. De instantie bevatte een API-sleutel voor METR’s account met algemene toegang (openbare modellen).

De ‘vibe-gecodeerde app’ leed echter aan een ‘fail-open kwetsbaarheid’ die de authenticatie stilzwijgend uitschakelde, waardoor het agentorkestratiedashboard enkele dagen aan het openbare internet werd blootgesteld.

“Uit onze analyse vermoeden we dat de aanvaller de instantie heeft gevonden door op onlangs geregistreerde websites (bijvoorbeeld in certificaattransparantielijsten) te zoeken naar sites met een hoog signaal met trefwoorden met een hoog signaal die betrekking hebben op LLM’s of agenten, met als doel potentieel blootgestelde API-sleutels van modelaanbieders te verzamelen”, legt METR uit.

Nadat het systeem was geïdentificeerd, vroeg de bedreigingsacteur een agent rechtstreeks om de API-sleutel van de modelaanbieder vrij te geven, voegde een SSH-sleutel toe voor permanente toegang en gebruikte de gestolen inloggegevens om gedurende een periode van drie weken een aanzienlijke hoeveelheid API-credits te verbruiken op openbaar beschikbare modellen.

METR zei dat de opgebouwde tegoeden ongeveer $600.000 aan rekeningen zouden hebben opgeleverd als deze niet gratis aan de non-profitorganisatie waren verstrekt door de modelaanbieder. De naam van het AI-bedrijf werd niet genoemd.

Het merkte ook op dat het illegale gebruik niet onmiddellijk werd opgemerkt, omdat het grootschalige evaluaties en experimenten uitvoert waarbij doorgaans een groot aantal tokens wordt verbruikt en het feit dat er geen limieten waren voor de tokenuitgaven. Na het incident zei METR dat het zijn beveiligingsbeleid heeft bijgewerkt rond het plaatsen van METR-inloggegevens of gegevens op niet-METR-infrastructuur of apparaten, de monitoring heeft verbeterd en waar mogelijk uitgavenwaarschuwingen aan sleutels heeft toegevoegd.

Het Mei-incident

De tweede aanval die in mei 2026 werd waargenomen, wordt beschreven als een ‘aanhoudende externe aanvalscampagne’, georkestreerd door een waarschijnlijk financieel gemotiveerde dreigingsacteur om onrechtmatige toegang te verkrijgen tot grensverleggende AI-modellen.

“We hebben gezien dat de aanvallers systematisch onze publiek toegankelijke infrastructuur doorzochten, met intensief gebruik van agenten om het ontdekken van kwetsbaarheden te automatiseren, onder meer door het opvullen van authenticatieproviders, het proberen van OAuth-tokentoekenningen, het scannen van nieuw geïmplementeerde services en het proberen personeel te phishen”, aldus METR.

Rond dezelfde tijd zei de onderzoeksentiteit dat het per ongeluk een alleen-lezen SQL-querymechanisme had blootgelegd dat was ingebouwd in de openbare transcriptieviewer. Hoewel de zoekopdrachten standaard waren gericht op openbare gegevens, had een bug in de component kunnen worden misbruikt om toegang te krijgen tot niet-gepubliceerde evaluatiegegevens.

Bovendien bevatte de database “per ongeluk” gevoelige modelgegevens, ondanks het feit dat deze alleen gegevens van niet-gevoelige modellen zou bevatten. METR zei dat het zich pas bewust werd van het probleem nadat een onafhankelijke beveiligingsonderzoeker het ontdekte en rapporteerde, waardoor de API offline werd gehaald.

“De aanvallers hadden dit eindpunt terloops onderzocht als onderdeel van hun bredere campagne, maar uit het bewijsmateriaal blijkt niet dat ze de exploit hebben ontdekt of toegang hebben gekregen tot niet-openbare gegevens”, aldus METR.

Thijs Van der Does