🔍 Contexte
Source : METR (blog officiel), publié le 31 août 2026. METR est une organisation spécialisée dans l’évaluation de modèles d’IA. Cet article est un post-mortem de deux incidents de sécurité distincts survenus en 2026, accompagné d’une description des mesures correctives adoptées.
🗓️ Incident 1 — Mars 2026 : Vol d’une clé API via un dashboard d’orchestration d’agents
Un chercheur de METR a déployé une application d’orchestration d’agents sur une instance EC2 personnelle, intentionnellement exposée sur internet derrière une authentification Google. L’application, vibe-codée, contenait une vulnérabilité fail-open qui désactivait silencieusement l’authentification, exposant le système publiquement pendant plusieurs jours.
- L’attaquant a identifié l’instance en scrutant les listes de transparence des certificats (certificate transparency logs) à la recherche de sites récemment enregistrés avec des mots-clés liés aux LLMs ou agents.
- Une fois l’accès obtenu, l’attaquant a prompté directement l’agent pour lui faire révéler la clé API du fournisseur de modèles.
- L’attaquant a ensuite ajouté une clé SSH pour un accès persistant.
- Sur trois semaines, les crédits volés ont été utilisés pour consommer l’équivalent d’environ 600 000 USD de tokens sur des modèles publics (crédits accordés gratuitement à METR).
- La détection tardive s’explique par : habitude des volumes élevés de tokens, absence d’affichage des requêtes rate-limitées dans le dashboard interne, et absence de plafond de dépenses sur cette clé.
Réponse : révocation des accès du chercheur, rotation des credentials, forensique manuelle et assistée par agent, alerte au partenaire IA concerné, audit par le consultant sécurité Calif.
🗓️ Incident 2 — Mai 2026 : Campagne de sondage externe et endpoint SQL exposé
En mai 2026, METR a été ciblée par une campagne d’attaque externe soutenue, menée par des acteurs à motivation financière cherchant potentiellement à obtenir un accès à des modèles frontier.
Techniques observées :
- Credential stuffing sur les fournisseurs d’authentification
- Tentatives de grants de tokens OAuth
- Scan de services nouvellement déployés
- Tentatives de phishing contre le personnel
- Utilisation intensive d’agents pour automatiser la découverte de vulnérabilités
Parallèlement, METR avait exposé par inadvertance un mécanisme de requêtes SQL en lecture seule via son visualiseur public de transcripts. Un bug permettait d’accéder à des données d’évaluation non publiées, dont certaines relevant de la catégorie sensible (catégorie 3 : données de modèles privés). La vulnérabilité a été découverte et divulguée de manière responsable par un chercheur indépendant, qui a reçu une prime de bug bounty. Les attaquants avaient sondé cet endpoint mais n’ont pas exploité la faille ni accédé à des données non publiques.
Réponse : mise hors ligne de la quasi-totalité des services publics, isolation architecturale de l’environnement de production public, red-teaming additionnel par Calif.
🛡️ Mesures correctives globales
- Recrutement d’un responsable sécurité et d’un ingénieur sécurité à temps plein
- Arrêt des infrastructures legacy
- Revues régulières de threat modeling
- Augmentation de la couverture de logs (requêtes DB, usage API)
- Monitoring des usages anormaux de clés API
- Déploiement de logiciels de sécurité endpoint/serveur supplémentaires
- Réduction de la durée de vie des credentials et des périmètres de permissions
- Formalisation d’un processus de revue sécurité pour les déploiements publics
📋 Type d’article
Post-mortem officiel publié par METR, visant à informer de manière transparente sur deux incidents de sécurité, leurs causes, leurs impacts limités et les mesures correctives adoptées.
🧠 TTPs et IOCs détectés
TTP
- T1528 — Steal Application Access Token (Credential Access)
- T1098.004 — Account Manipulation: SSH Authorized Keys (Persistence)
- T1110.004 — Brute Force: Credential Stuffing (Credential Access)
- T1566 — Phishing (Initial Access)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
- T1589 — Gather Victim Identity Information (Reconnaissance)
- T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ metr.org — source non référencée (0pts)
- ✅ 10785 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://metr.org/blog/2026-08-31-security-update