Утечка API-ключа в исследовательской организации METR привела к несанкционированному расходованию AI-кредитов примерно на $600 тысяч. Для российских команд, которые строят агентов, внутренние LLM-инструменты и публичные демо, история выглядит неприятно знакомо: один небрежно выставленный сервис может обернуться не только инцидентом, но и длинным счетом за токены.
О двух инцидентах безопасности METR сообщила сама, а детали пересказывает The Hacker News. Речь идет о некоммерческой организации Model Evaluation and Threat Research, которая тестирует передовые ИИ-модели на способность выполнять длинные агентные задачи. По словам METR, злоумышленники не получили доступ к чувствительной информации, а выводы о произошедшем организация заранее передала компаниям, с которыми работает.
Первый эпизод относится к марту 2026 года и выглядит как учебник по тому, как не надо выкатывать экспериментальную инфраструктуру. Один из исследователей, у которого не было доступа к чувствительным данным, использовал агентов на личном EC2-инстансе. Этот инстанс был намеренно открыт извне и защищался через аутентификацию Google. На нем же хранился API-ключ общего аккаунта METR для работы с публичными моделями. Проблема оказалась в самописном приложении для оркестрации агентов: из-за fail-open-ошибки аутентификация тихо отключилась, и панель управления несколько дней была доступна из интернета без барьеров.
Дальше все пошло по знакомому сценарию, только вместо традиционного разворота шелла атакующий использовал сам агентный контур. В METR предполагают, что инстанс нашли через мониторинг недавно зарегистрированных сайтов, например по спискам certificate transparency, выискивая характерные признаки LLM- и agent-сервисов. После этого злоумышленник, по версии организации, напрямую дал агенту команду раскрыть ключ провайдера моделей, добавил SSH-ключ для закрепления и три недели тратил чужие вычислительные ресурсы на публичных моделях. Важная оговорка: METR не заявляет о прямом денежном ущербе на $600 тысяч. Организация говорит, что на такую сумму набежали бы счета, если бы эти кредиты не были предоставлены ей бесплатно неназванной AI-компанией.
Этот нюанс делает историю даже интереснее. Перед нами не классическая кража базы и не шифровальщик, а новая версия abuse-атаки на AI-инфраструктуру: если в системе есть токены доступа к дорогим моделям, их можно монетизировать просто через расходование лимитов. Для исследовательских команд и стартапов это особенно болезненный риск. Во многих проектах высокий расход токенов считается нормой, поэтому аномалия долго выглядит как обычная рабочая нагрузка. Именно это и произошло в METR: инцидент не заметили сразу, потому что организация и так проводит масштабные эксперименты с большим потреблением токенов, а на ключах не было жестких лимитов по тратам.
После мартовского эпизода METR ужесточила правила по размещению своих данных и учетных данных на сторонней инфраструктуре и личных устройствах, усилила мониторинг и добавила уведомления о расходах там, где это возможно. Формально меры очевидные, но здесь важен контекст: AI-команды слишком часто относятся к токенам провайдеров как к чему-то среднему между тестовым секретом и расходником. На практике это уже полноценный финансовый актив. Если ключ дает доступ к мощным моделям без лимитов, он по ценности мало отличается от облачной учетной записи с открытой корпоративной картой.
Второй инцидент произошел в мае 2026 года и был уже не точечной находкой, а устойчивой внешней кампанией. METR описывает ее как попытки получить неправомерный доступ к frontier AI-моделям, вероятно с финансовой мотивацией. По данным организации, атакующие системно прощупывали публично доступную инфраструктуру, активно используя агентов для автоматизированного поиска уязвимостей. В списке техник фигурируют credential stuffing против провайдеров аутентификации, попытки получить OAuth-токены, сканирование недавно развернутых сервисов и фишинг сотрудников. То есть агенты здесь выступают не фантастическим «самовзломом ИИ», а ускорителем рутинной offensive-работы.
На этом фоне всплыл еще один неприятный момент. Примерно в то же время METR по ошибке открыла механизм SQL-запросов только для чтения, встроенный в публичный просмотрщик транскриптов. По умолчанию запросы были ограничены публичными данными, но баг в компоненте потенциально позволял добраться до неопубликованных оценок моделей. Ситуацию ухудшало то, что в базе случайно оказались чувствительные данные о моделях, хотя там должны были лежать только материалы по нечувствительным моделям. Об этой проблеме METR узнала не из собственных алертов, а от независимого исследователя безопасности, после чего API отключили. Организация утверждает, что атакующие успели проверить этот endpoint в рамках общей кампании, но признаков эксплуатации бага или доступа к непубличным данным обнаружено не было.
Для рынка это важный сигнал сразу в нескольких плоскостях. Во-первых, AI-стеки уже вошли в фазу, когда их атакуют не из любопытства, а ради понятной экономической выгоды. Во-вторых, «публичный интерфейс для исследований» и «внутренний сервис для удобства команды» все чаще оказываются одной и той же поверхностью атаки, просто с разными названиями в Notion. В-третьих, сама культура быстрого прототипирования, особенно вокруг агентных систем, пока плохо совместима с дисциплиной управления секретами, сетевой изоляцией и контролем расходов. Если сервис можно быстро собрать, это не значит, что его можно быстро и безопасно выставить наружу.
Для разработчиков вывод довольно приземленный. Секреты провайдеров моделей нужно считать не просто секретами, а дорогими секретами. Нужны отдельные ключи под разные контуры, лимиты на расход, короткий срок жизни токенов, оповещения по бюджету и нормальная телеметрия, отличающая исследовательский батч от чужой майнинговой фермы на токенах. Для бизнеса урок еще проще: расходы на генеративный ИИ теперь связаны не только с product-market fit, но и с базовой гигиеной безопасности. Когда злоумышленник может не красть данные, а просто сжигать ваш кредитный лимит на моделях, граница между FinOps и AppSec окончательно исчезает.
История METR, пожалуй, ценна именно своей приземленностью. Здесь нет красивой легенды о том, что ИИ сам взломал лабораторию. Есть публичный сервис, ошибка в аутентификации, слабо контролируемый ключ и противник, который быстро понял, где лежат деньги. Похоже, следующая большая категория инцидентов вокруг ИИ будет связана не с фантазиями о сверхразумных атаках, а с очень обычной инженерной небрежностью, умноженной на стоимость токена.