Roban clave de API de METR y consumen créditos de IA por 600.000 dólares
La organización sin ánimo de lucro METR sufrió dos incidentes de seguridad en 2026. En marzo, un atacante robó una clave de API y gastó créditos por valor de unos 600.000 dólares.

METR, la organización sin ánimo de lucro que evalúa modelos de inteligencia artificial, ha revelado que sufrió dos incidentes de seguridad este año. En marzo, un atacante robó una clave de API y consumió créditos de modelos públicos por un valor estimado de 600.000 dólares. En mayo, se enfrentaron a una campaña de intrusión más amplia, aunque no lograron acceder a datos sensibles.
La organización, cuyo nombre significa Model Evaluation and Threat Research, se dedica a probar las capacidades de los modelos de IA en tareas de largo alcance. En un comunicado, explicaron que los ataques no se atribuyen a ningún grupo conocido y que no implicaron que agentes de IA irrumpieran en sus sistemas.
El incidente de marzo
Todo empezó con un investigador que no tenía acceso a información sensible. Utilizaba agentes en una instancia EC2 personal que, intencionadamente, era accesible públicamente detrás de la autenticación de Google. Esa instancia contenía una clave de API para la cuenta de acceso general de METR.
El problema fue que la aplicación, descrita como "vibe-coded", tenía una vulnerabilidad "fail-open" que deshabilitaba silenciosamente la autenticación. Eso dejó el panel de orquestación de agentes expuesto en internet durante varios días.
Según METR, el atacante probablemente encontró la instancia revisando sitios web recién registrados, como listas de transparencia de certificados, buscando sitios con palabras clave relacionadas con LLMs o agentes. Una vez identificado el sistema, el atacante le pidió directamente al agente que revelara la clave de API del proveedor, añadió una clave SSH para acceso persistente y usó las credenciales robadas durante tres semanas.
El consumo de créditos habría generado unas facturas de aproximadamente 600.000 dólares, pero el proveedor de modelos no los cobró porque METR tiene acceso gratuito. La organización no ha nombrado a la empresa de IA.
El uso no autorizado pasó desapercibido porque METR suele ejecutar evaluaciones a gran escala que consumen muchos tokens y no había límites de gasto. Tras el incidente, han actualizado sus políticas de seguridad, mejorado la monitorización y añadido alertas de gasto.
El incidente de mayo
El segundo ataque fue una "campaña sostenida" de un actor probablemente motivado por dinero, que buscaba acceder ilegalmente a modelos de IA. Los atacantes sondearon la infraestructura pública de METR, usando agentes para automatizar el descubrimiento de vulnerabilidades, incluyendo fuerza bruta en autenticación, intentos de tokens OAuth y escaneo de servicios recién desplegados.
Casi al mismo tiempo, METR expuso accidentalmente un mecanismo de consultas SQL de solo lectura en su visor de transcripciones público. Aunque las consultas estaban limitadas a datos públicos por defecto, un fallo permitía acceder a datos de evaluación no publicados. Además, la base de datos incluía por error datos de modelos sensibles.
METR se enteró del problema gracias a un investigador de seguridad independiente que lo notificó. La API se puso fuera de línea. Aunque los atacantes habían probado ese endpoint, no hay evidencia de que descubrieran el exploit o accedieran a datos no públicos.
Los incidentes son un recordatorio de que incluso las organizaciones dedicadas a la seguridad de la IA tienen problemas básicos de higiene digital. La pregunta es si otros actores con más recursos intentarán algo parecido contra empresas que sí cobran por el uso de sus modelos.
##Relacionado
El 98% de los ajustadores de seguros critica la IA en su trabajo
Un análisis de Glassdoor revela que casi todos los comentarios de ajustadores de siniestros sobre IA son negativos. Dicen que las herramientas generan más trabajo y errores.

Claude Code puede ejecutar código del atacante al resumir una web
Un investigador logró ejecutar código arbitrario en Claude Code en hasta el 80% de sus intentos. El fallo es una cadena de inyección de prompts.

El 'claudés', el dialecto que nace de hablar con agentes de IA
Quienes trabajan a diario con Claude Code están adoptando un lenguaje rebuscado y grandilocuente que llaman 'claudés'. Ya hay diccionario y hasta se plantea como prueba de selección.