Kẻ tấn công đánh cắp khóa API của METR, tiêu xài 600.000 USD tín dụng AI mà không bị phát hiện suốt nhiều tuần

01 tháng 9, 2026·6 phút đọc

Tổ chức nghiên cứu an ninh AI METR vừa tiết lộ hai vụ tấn công nghiêm trọng, trong đó kẻ xấu đã đánh cắp khóa API và tiêu xài khoảng 600.000 USD tín dụng mô hình công khai suốt ba tuần mà không bị phát hiện. Điều may mắn là METR được nhà cung cấp mô hình tặng miễn phí số tín dụng này, nhưng một khách hàng trả phí thông thường sẽ không có được sự may mắn đó. Bài viết phân tích chi tiết cách tấn công, lý do vụ việc kéo dài, cùng các biện pháp khắc phục mà METR đã thực hiện.

Kẻ tấn công đánh cắp khóa API của METR, tiêu xài 600.000 USD tín dụng AI mà không bị phát hiện suốt nhiều tuần

Kẻ tấn công đánh cắp khóa API của METR, tiêu xài 600.000 USD tín dụng AI mà không bị phát hiện suốt nhiều tuần

Tổ chức nghiên cứu và đánh giá mô hình AI METR (Model Evaluation and Threat Research) vừa công bố hai vụ tấn công mạng nghiêm trọng xảy ra hồi đầu năm nay. Trong đó, một kẻ tấn công đã đánh cắp khóa API và tiêu xài khoảng 600.000 USD tín dụng mô hình công khai trong suốt ba tuần mà tổ chức này không hề hay biết.

Theo báo cáo công bố hôm thứ Hai, METR cho biết họ không tìm thấy bằng chứng nào cho thấy kẻ tấn công đã truy cập được thông tin nhạy cảm trong cả hai sự cố. Tổ chức này đã phối hợp với các chuyên gia an ninh mạng để điều tra, đồng thời làm việc trực tiếp với OpenAI để tìm hiểu cách các tác nhân AI hack vào nền tảng Hugging Face.

Từ lỗi “fail-open” đến vụ trộm tín dụng mô hình

Sự cố tháng 3 bắt nguồn từ một nhà nghiên cứu của METR, người không có quyền truy cập vào thông tin nhạy cảm – bao gồm dữ liệu mô hình, thông tin xác thực, cũng như kiến trúc và ngày phát hành của các mô hình AI. Nhà nghiên cứu này đã sử dụng các tác nhân AI (agents) chạy trên một phiên bản EC2 cá nhân, được “cố ý” để truy cập công khai phía sau Google Authentication. Phiên bản này chứa một khóa API cho tài khoản mô hình công khai của METR.

Theo tường thuật của METR, một “ứng dụng vibe-coded” (ứng dụng được viết nhanh bằng AI) đã chứa lỗi fail-open vô hiệu hóa xác thực, khiến hệ thống bị phơi bày trên internet công khai trong nhiều ngày.

“Chúng tôi nghi ngờ kẻ tấn công đã tìm thấy phiên bản này bằng cách rà soát các trang web mới đăng ký (ví dụ như trong danh sách minh bạch chứng chỉ) để tìm các trang vibe-code có chứa từ khóa tín hiệu cao liên quan đến LLM hoặc agents, nhằm thu thập các khóa API của nhà cung cấp mô hình có khả năng bị lộ,” tổ chức nghiên cứu AI này viết.

Sau khi tìm thấy ứng dụng, kẻ tấn công đã yêu cầu một tác nhân AI tiết lộ khóa API của nhà cung cấp mô hình, sau đó thêm một khóa SSH để duy trì quyền truy cập thường trực. Trong ba tuần tiếp theo, kẻ này dùng thông tin xác thực đã đánh cắp để tiêu xài khoảng 600.000 USD tín dụng API trên các mô hình công khai. Điều may mắn là nhà phát triển mô hình giấu tên đã cung cấp miễn phí số tín dụng này cho METR – một khách hàng trả phí bình thường sẽ không có được sự may mắn đó.

Vì sao không ai phát hiện ra “việc sử dụng bất hợp pháp quy mô lớn”?

METR đã giải đáp câu hỏi mà ai cũng thắc mắc trong báo cáo: vì sao các nhà nghiên cứu không nhận ra “việc sử dụng bất hợp pháp quy mô lớn”? Có nhiều lý do.

  • Thứ nhất, hoạt động kiểm thử mô hình thường xuyên chạy các bài đánh giá tiêu tốn rất nhiều token, khiến tổ chức “rất quen với việc nhận nhiều lỗi giới hạn tốc độ và lỗi API kỳ lạ”. Do đó, việc sử dụng ở mức cao không có gì khác thường.
  • Thứ hai, vì token được cung cấp miễn phí, METR không phát sinh hóa đơn lớn, và vào thời điểm đó không có cách nào đặt giới hạn chi tiêu cho các khóa như loại đã bị đánh cắp.

Để ứng phó với sự cố tháng 3, METR cho biết đã cải thiện cơ sở hạ tầng bảo mật, quy trình và quy trình xem xét nội bộ. Tổ chức cũng đã thuê một trưởng bộ phận an ninh và lên kế hoạch bổ sung thêm nhân sự an ninh.

Tội phạm dùng agents để tiếp cận các mô hình tiên tiến

Sự cố thứ hai xảy ra vào đầu tháng 5, khi “METR trở thành mục tiêu của một chiến dịch tấn công bên ngoài kéo dài”. Sau khi được “mách nước” rằng những kẻ tấn công có động cơ tài chính có thể đang cố gắng truy cập bất hợp pháp vào các mô hình tiên tiến, METR đã theo dõi kẻ xâm nhập dò quét cơ sở hạ tầng công khai của mình.

Kẻ tấn công sử dụng các tác nhân AI để tìm kiếm con đường xâm nhập ban đầu, bao gồm:

  • Tự động phát hiện lỗ hổng
  • Tấn công dò mật khẩu (credential stuffing) vào các nhà cung cấp xác thực
  • Thử cấp token OAuth
  • Quét các dịch vụ mới triển khai
  • Thực hiện các cuộc tấn công phishing

Cùng thời điểm đó, METR vô tình “phơi bày một cơ chế truy vấn SQL chỉ đọc qua trình xem transcript công khai”. Mặc dù các truy vấn được giới hạn ở dữ liệu công khai theo mặc định, một lỗi đã cho phép truy cập vào dữ liệu đánh giá chưa được công bố, và “một số dữ liệu mô hình nhạy cảm vô tình nằm trong cơ sở dữ liệu này”. Tuy nhiên, chưa có bằng chứng nào cho thấy kẻ tấn công tìm ra lỗ hổng này hoặc truy cập vào dữ liệu không công khai.

Một thợ săn lỗ hổng độc lập đã phát hiện ra lỗ hổng và báo cáo cho METR, tổ chức này đã trả tiền thưởng cho nhà nghiên cứu và gỡ API xuống. Để ứng phó, METR hiện sử dụng môi trường sản xuất cô lập cho các ứng dụng hướng công chúng, tách biệt hoàn toàn với cơ sở hạ tầng nội bộ.

Bài học cho các tổ chức AI tại Việt Nam

Sự cố của METR là lời cảnh báo quan trọng cho các công ty AI và nghiên cứu tại Việt Nam đang ngày càng phụ thuộc vào API của các nhà cung cấp mô hình lớn. Việc quản lý khóa API lỏng lẻo, đặc biệt khi sử dụng kỹ thuật “vibe-coding” để phát triển ứng dụng nhanh, có thể tạo ra các lỗ hổng fail-open nghiêm trọng. Các tổ chức nên áp dụng các biện pháp như giới hạn chi tiêu API, theo dõi mô hình sử dụng bất thường, và cô lập môi trường sản xuất khỏi hạ tầng nội bộ – những bài học mà METR đã phải trả giá đắt để rút ra.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗