METR, сокращение от Model Evaluation and Threat Research, произносится как «Meter» («Метр»). Эта некоммерческая исследовательская организация проверяет передовые модели искусственного интеллекта и выясняет, способны ли они самостоятельно выполнять продолжительные многоэтапные задачи. В 2026 году METR сообщила о «двух заметных инцидентах безопасности»: краже API-ключа в марте и длительном прощупывании инфраструктуры в мае. Перед публикацией организация передала версию отчёта компаниям, с которыми работает.
В марте 2026 года исследователь METR запускал ИИ-агентов на личном экземпляре Amazon EC2. Доступа к конфиденциальным системам и сведениям у него не было. Сервер намеренно открыли для интернета, прикрыв вход аутентификацией Google; там работала панель управления агентами. На том же экземпляре находился API-ключ общей учётной записи METR, позволявший обращаться только к публичным моделям.
Приложение в METR назвали «написанным по вайбу» (vibe-coded app). В нём оказалась уязвимость типа fail-open: при сбое защита не блокировала вход, а незаметно отключала аутентификацию. Поэтому панель управления несколько дней оставалась общедоступной. Внешне всё могло выглядеть нормально, хотя проверка через Google уже не работала.
По версии METR, злоумышленник искал недавно зарегистрированные сайты, возможно просматривал журналы прозрачности сертификатов и отбирал «вайб-кодированные» сервисы по словам, связанным с большими языковыми моделями и ИИ-агентами. Такие признаки помогают быстро находить приложения, где разработчики могли оставить ключи поставщиков моделей. Обнаружив сервер, атакующий дал агенту прямую команду раскрыть API-ключ, а затем добавил собственный SSH-ключ, сохранив постоянный доступ.
Украденные реквизиты использовали около трёх недель. За это время через общедоступные модели израсходовали API-кредиты примерно на 600 тысяч долларов. METR регулярно проводит крупные эксперименты и оценки, поэтому расходует много токенов и при обычной работе. Чужая активность затерялась в привычном потоке, а лимитов, способных остановить чрезмерные траты, на учётной записи не было.
Счёт на $600 тысяч не лёг на METR: неназванный поставщик моделей предоставлял некоммерческой организации кредиты бесплатно. Название ИИ-компании и конкретные модели в сообщении отсутствуют. Скомпрометированный ключ относился к общей учётной записи с публичными моделями, а не к закрытым либо чувствительным системам.
В мае 2026 года началась другая история, которую METR описала как «продолжительную внешнюю кампанию атак». Кто-то методично проверял публичную инфраструктуру организации и широко применял агентов для автоматического поиска слабых мест. В ход шли подстановка ранее украденных паролей у поставщиков аутентификации, попытки получить OAuth-токены, сканирование недавно развёрнутых сервисов и фишинговые сообщения сотрудникам METR. Предполагаемый мотив был финансовым: незаконный доступ к передовым ИИ-моделям можно дорого использовать или перепродать.
Примерно тогда же в публичном просмотрщике расшифровок METR случайно остался механизм SQL-запросов только для чтения. По умолчанию запросы ограничивались открытыми данными, но ошибка позволяла потенциально выйти за эти рамки и добраться до неопубликованных результатов оценок. Положение усугубляла сама база: в неё «случайно попали» чувствительные сведения о моделях, хотя она предназначалась исключительно для данных о моделях, не считавшихся конфиденциальными.
Уязвимость обнаружила не METR, а независимый исследователь безопасности. После его сообщения организация отключила затронутый API. Участники майской кампании успели бегло проверить этот endpoint вместе с другими публичными адресами, однако журналы не показали, что они поняли способ эксплуатации, воспользовались ошибкой или получили неопубликованные оценки и любые другие закрытые данные.
METR не связала мартовскую кражу и майское сканирование с известной группировкой или конкретным злоумышленником. По оценке организации, чувствительная информация в обоих случаях не была прочитана. Агенты применялись для поиска уязвимостей и извлечения ключа, но самостоятельно в системы оценивания METR не взламывались: за атаками стояли внешние операторы, задававшие цели и использовавшие найденный доступ.
В марте 2026 года исследователь METR запускал ИИ-агентов на личном экземпляре Amazon EC2. Доступа к конфиденциальным системам и сведениям у него не было. Сервер намеренно открыли для интернета, прикрыв вход аутентификацией Google; там работала панель управления агентами. На том же экземпляре находился API-ключ общей учётной записи METR, позволявший обращаться только к публичным моделям.
Приложение в METR назвали «написанным по вайбу» (vibe-coded app). В нём оказалась уязвимость типа fail-open: при сбое защита не блокировала вход, а незаметно отключала аутентификацию. Поэтому панель управления несколько дней оставалась общедоступной. Внешне всё могло выглядеть нормально, хотя проверка через Google уже не работала.
По версии METR, злоумышленник искал недавно зарегистрированные сайты, возможно просматривал журналы прозрачности сертификатов и отбирал «вайб-кодированные» сервисы по словам, связанным с большими языковыми моделями и ИИ-агентами. Такие признаки помогают быстро находить приложения, где разработчики могли оставить ключи поставщиков моделей. Обнаружив сервер, атакующий дал агенту прямую команду раскрыть API-ключ, а затем добавил собственный SSH-ключ, сохранив постоянный доступ.
Украденные реквизиты использовали около трёх недель. За это время через общедоступные модели израсходовали API-кредиты примерно на 600 тысяч долларов. METR регулярно проводит крупные эксперименты и оценки, поэтому расходует много токенов и при обычной работе. Чужая активность затерялась в привычном потоке, а лимитов, способных остановить чрезмерные траты, на учётной записи не было.
Счёт на $600 тысяч не лёг на METR: неназванный поставщик моделей предоставлял некоммерческой организации кредиты бесплатно. Название ИИ-компании и конкретные модели в сообщении отсутствуют. Скомпрометированный ключ относился к общей учётной записи с публичными моделями, а не к закрытым либо чувствительным системам.
В мае 2026 года началась другая история, которую METR описала как «продолжительную внешнюю кампанию атак». Кто-то методично проверял публичную инфраструктуру организации и широко применял агентов для автоматического поиска слабых мест. В ход шли подстановка ранее украденных паролей у поставщиков аутентификации, попытки получить OAuth-токены, сканирование недавно развёрнутых сервисов и фишинговые сообщения сотрудникам METR. Предполагаемый мотив был финансовым: незаконный доступ к передовым ИИ-моделям можно дорого использовать или перепродать.
Примерно тогда же в публичном просмотрщике расшифровок METR случайно остался механизм SQL-запросов только для чтения. По умолчанию запросы ограничивались открытыми данными, но ошибка позволяла потенциально выйти за эти рамки и добраться до неопубликованных результатов оценок. Положение усугубляла сама база: в неё «случайно попали» чувствительные сведения о моделях, хотя она предназначалась исключительно для данных о моделях, не считавшихся конфиденциальными.
Уязвимость обнаружила не METR, а независимый исследователь безопасности. После его сообщения организация отключила затронутый API. Участники майской кампании успели бегло проверить этот endpoint вместе с другими публичными адресами, однако журналы не показали, что они поняли способ эксплуатации, воспользовались ошибкой или получили неопубликованные оценки и любые другие закрытые данные.
METR не связала мартовскую кражу и майское сканирование с известной группировкой или конкретным злоумышленником. По оценке организации, чувствительная информация в обоих случаях не была прочитана. Агенты применялись для поиска уязвимостей и извлечения ключа, но самостоятельно в системы оценивания METR не взламывались: за атаками стояли внешние операторы, задававшие цели и использовавшие найденный доступ.