Чужой ключ к нейросети съел 180 000 ₽ за месяц

Компания подключила нейросеть для поддержки клиентов. Через два месяца счёт за API вырос в 14 раз — и это были не их запросы.

Пришёл на аудит в производственную компанию — собственник жаловался, что расходы на ИТ-сервисы растут непонятно почему. Обычный счёт за подключённую нейросеть (использовали для чат-бота на сайте) держался в районе 15 000 ₽ в месяц. За последний месяц пришло 210 000 ₽.

Стал разбираться — и нашёл дыру. Ключ доступа к API нейросети когда-то передали подрядчику, который дорабатывал чат-бота. Проект закрыли полгода назад, а ключ остался действующим и лежал открытым текстом в рабочем чате, доступном десяткам людей.

Кто-то посторонний нашёл этот ключ и стал гонять через него свои задачи — генерацию текстов и обработку данных — а счёт прилетал компании. Это не единичный случай: по данным международных исследований, такие атаки на доступы к нейросетям в этом году участились в разы. Раньше воровали крипту, теперь воруют доступ к чужому ИИ.

Закрыли дыру за один день, без сложных решений:

• сменили ключ и ограничили его действие конкретным сервером компании • поставили лимит расходов в личном кабинете провайдера — при превышении сервис сам отключается • настроили уведомление собственнику в мессенджер, если счёт за сутки выходит за обычные рамки

На всё ушло меньше рабочего дня, а стоимость этой работы несопоставима с теми 195 000 ₽ переплаты, которые компания отдала неизвестно кому за один месяц.

Вывод: доступы, выданные подрядчикам «на время проекта», живут в системах годами, если их не отзывать вручную. А вы проверяли, какие ключи и пароли остались у бывших подрядчиков после закрытия их проектов?

Полный разбор с деталями кейса →

Бесплатный аудит безопасности

Сколько стоит взлом

Канал в Telegram

Канал в MAX

Чужой ключ к нейросети съел 180 000 ₽ за месяц | Сетка — социальная сеть от hh.ru