Η startup AI evaluation, Braintrust, έχει προτρέψει τους πελάτες της να ανακαλέσουν και να αντικαταστήσουν τα API keys τους μετά από μια παραβίαση δεδομένων πελατών. Σύμφωνα με ένα email, που στάλθηκε στους πελάτες τη Δευτέρα, η startup επιβεβαίωσε “μη εξουσιοδοτημένη πρόσβαση” σε έναν από τους λογαριασμούς της στο Amazon Web Services cloud. Ο εν λόγω λογαριασμός περιείχε API keys που χρησιμοποιούνται από πελάτες για πρόσβαση σε μοντέλα AI που βασίζονται στο cloud.

“Έχουμε επικοινωνήσει με έναν επηρεασμένο πελάτη και μέχρι στιγμής δεν έχουμε βρει αποδείξεις για ευρύτερη έκθεση“, ανέφερε το email. Το email ζήτησε από “κάθε πελάτη να αλλάξει” οποιοδήποτε από τα API keys που αποθηκεύουν στην Braintrust.
Η Braintrust αποκάλυψε το περιστατικό ασφαλείας στον ιστότοπό της την Τρίτη.
“Το περιστατικό έχει περιοριστεί, και στο μεταξύ, έχουμε κλειδώσει τον παραβιασμένο λογαριασμό, έχουμε ελέγξει και περιορίσει την πρόσβαση σε σχετικά συστήματα, και έχουμε αλλάξει εσωτερικά μυστικά“.
Δείτε επίσης: Η MuddyWater χρησιμοποιεί το ransomware Chaos για “κάλυψη”
Η εταιρεία δήλωσε ότι η αιτία της παραβίασης είναι υπό διερεύνηση. Ο εκπρόσωπος της Braintrust, Martin Bergman, δήλωσε στο TechCrunch ότι η εταιρεία έστειλε το email στους πελάτες “από υπερβολική προσοχή” και ότι “επιβεβαίωσε ένα περιστατικό ασφαλείας, αλλά δεν υπάρχουν αποδείξεις για παραβίαση αυτή τη στιγμή“.
Πώς λειτουργεί η Braintrust;
Η Braintrust παρέχει μια πλατφόρμα σχεδιασμένη για εταιρείες, ώστε να παρακολουθούν μοντέλα και προϊόντα AI. Ο ιδρυτής και CEO Ankur Goyal είχε δηλώσει ότι η εταιρεία είναι σαν ένα “λειτουργικό σύστημα για μηχανικούς που κατασκευάζουν λογισμικό AI“.
Η startup συγκέντρωσε 80 εκατομμύρια δολάρια σε έναν γύρο χρηματοδότησης Series B τον Φεβρουάριο, που εκτίμησε την εταιρεία στα 800 εκατομμύρια δολάρια.

Ο Jaime Blasco, συνιδρυτής της startup κυβερνοασφάλειας Nudge Security, που έλαβε ειδοποίηση για παραβίαση από την Braintrust, δήλωσε στο TechCrunch ότι το περιστατικό θα μπορούσε να έχει “σημαντικές επιπτώσεις για τους επηρεασμένους πελάτες“, όπως εταιρείες AI που βασίζονται στην Braintrust.
Οι χάκερ συχνά στοχεύουν εταιρικούς λογαριασμούς σε υπηρεσίες cloud ή πλατφόρμες τρίτων για να μπορέσουν να κλέψουν μυστικά, όπως τα API keys. Μόλις οι επιτιθέμενοι αποκτήσουν πρόσβαση σε API keys, μπορούν να συνδεθούν στα συστήματα της εταιρείας ή των πελατών παριστάνοντας τους νόμιμους χρήστες, χωρίς να χρειάζεται να εισβάλουν στα συστήματα της στοχευμένης εταιρείας.
Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο
Το περιστατικό της Braintrust αποτελεί ακόμη μία υπενθύμιση ότι, στην εποχή της τεχνητής νοημοσύνης και των cloud-native υπηρεσιών, η ασφάλεια των API keys έχει εξελιχθεί σε κρίσιμο παράγοντα για την επιχειρησιακή συνέχεια. Καθώς ολοένα και περισσότερες εταιρείες βασίζονται σε τρίτες πλατφόρμες για την ανάπτυξη, αξιολόγηση και διαχείριση AI μοντέλων, μια παραβίαση σε έναν ενδιάμεσο πάροχο μπορεί να προκαλέσει αλυσιδωτές επιπτώσεις σε ολόκληρο το ψηφιακό οικοσύστημα. Ακόμη κι αν η Braintrust υποστηρίζει πως δεν υπάρχουν (μέχρι στιγμής) ενδείξεις ευρείας έκθεσης, η προληπτική σύσταση για άμεση αντικατάσταση των κλειδιών πρόσβασης καταδεικνύει τη σοβαρότητα τέτοιων περιστατικών.
Παράλληλα, η υπόθεση αναδεικνύει μια ευρύτερη πρόκληση για τον rapidly expanding χώρο του enterprise AI: η ταχύτητα ανάπτυξης και υιοθέτησης νέων εργαλείων συχνά ξεπερνά την ωριμότητα των μηχανισμών ασφαλείας που τα συνοδεύουν. Με τα API keys να αποτελούν ουσιαστικά το “διαβατήριο” πρόσβασης σε κρίσιμες υποδομές και μοντέλα υψηλής αξίας, η προστασία τους απαιτεί πλέον αυστηρότερες πρακτικές διαχείρισης, συνεχές monitoring και αρχιτεκτονικές zero-trust. Το περιστατικό της Braintrust δείχνει πως, όσο η αγορά του AI μεγαλώνει και προσελκύει τεράστιες επενδύσεις, τόσο θα μετατρέπεται σε προνομιακό στόχο για κυβερνοεπιθέσεις υψηλού αντίκτυπου.

Παρόμοια περιστατικά
Η CircleCI, μια εταιρεία που παρέχει προϊόντα ανάπτυξης για μηχανικούς λογισμικού, υπέστη μια παρόμοια παραβίαση δεδομένων το 2023 και ζήτησε από τους πελάτες της να αλλάξουν “όλα τα μυστικά” που αποθηκεύουν με την εταιρεία.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Οι Κινέζοι hackers UAT-8302 στοχεύουν κυβερνήσεις με custom malware
Πιο πρόσφατα, μια ευρωπαϊκή υπηρεσία κυβερνοασφάλειας δήλωσε ότι οι χάκερ κατάφεραν να κλέψουν 92 gigabytes δεδομένων από έναν παραβιασμένο λογαριασμό Amazon Web Services (AWS) που χρησιμοποιήθηκε από την Ευρωπαϊκή Επιτροπή.
Η παραβίαση επηρέασε 29 άλλες οντότητες της ΕΕ και τα δεδομένα δεκάδων εσωτερικών πελατών της Ευρωπαϊκής Επιτροπής.
