องค์กรวิจัย AI METR ระบุว่าถูกแฮก 2 ครั้งในปี 2026 โดยแฮกเกอร์ขโมย API Key ใช้เครดิต AI ค่าใช้จ่ายประมาณ 6 แสนดอลลาร์ ครั้งแรกในเดือนมีนาคม แฮกเกอร์ใช้ช่องโหว่ 'fail-open vulnerability' ทำให้ระบบการรับรองความถูกต้องถูกปิดใช้งาน จน API Key ถูกขโมยไปใช้เป็นเวลา 3 สัปดาห์ ครั้งที่สองในเดือนพฤษภาคม แฮกเกอร์ใช้เครื่องมืออัตโนมัติค้นหาช่องโหว่และพยายามเข้าถึงระบบผ่าน SQL Query ที่เปิดเผย แม้ไม่มีข้อมูลสำคัญถูกเข้าถึง แต่ METR ปรับปรุงมาตรการรักษาความปลอดภัยเพิ่มเติม รวมถึงเพิ่มการแจ้งเตือนการใช้เครดิตหลังเหตุการณ์ การโจมตีครั้งแรกเกิดจากช่องโหว่ในระบบ 'vibe-coded app' ที่ทำให้ API Key ถูกขโมยไปใช้เป็นเวลา 3 สัปดาห์ โดยแฮกเกอร์ใช้เครื่องมือค้นหาใน Certificate Transparency Lists เพื่อหาเว็บไซต์ที่มีคำสำคัญเกี่ยวกับ LLMs หรือ agents หลังเหตุการณ์ METR ปรับปรุงนโยบายความปลอดภัยและเพิ่มการตรวจสอบการใช้เครดิต ขณะที่การโจมตีครั้งที่สองเป็นการโจมตีแบบมีเป้าหมายทางการเงิน ที่พยายามเจาะระบบผ่านช่องโหว่ใน SQL Query ที่เปิดเผยจากข้อผิดพลาดในการตั้งค่าระบบ
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว