
«Орлиные глаза миллиона моделей» ищут ваши ключи: OpenAI-разработчик — об угрозе массового сканирования API и криптокошельков
Суть события
Разработчик из OpenAI, известный под псевдонимом Roon, опубликовал в X предупреждение: AI-модели скоро начнут массово сканировать GitHub, Pastebin и другие публичные площадки в поисках открытых API-ключей, данных криптокошельков и логинов пользователей. По его словам, если пароли или ключи уже лежат в открытом доступе — их нужно немедленно удалить.
Детали
Roon опубликовал серию постов, в которых описал масштаб угрозы. «Орлиные глаза миллиона моделей» — так он охарактеризовал будущее, в котором AI-системы будут постоянно мониторить публичные репозитории и сервисы на предмет утекших учётных данных.
Триггером для предупреждения стал автономный взлом Hugging Face, который провёл один из AI-стартапов на базе моделей OpenAI. Roon назвал этот инцидент «предупредительным выстрелом»: возможности AI уже позволяют автоматизировать поиск и эксплуатацию уязвимостей, и масштабирование этой практики — вопрос времени.
«Устройства IoT возрастом пять лет и старше нужно выключать, пока они не стали частью ботнета», — добавил Roon в отдельном посте.
IoT — это интернет-устройства: камеры видеонаблюдения, умные колонки, роутеры, датчики. Многие из них работают без обновлений годами и становятся лёгкой мишенью для автоматизированных атак.
Позже Roon частично смягчил тон: «Скорее всего, всё будет в порядке», — написал он. Однако тут же уточнил, что специалистам по безопасности «имеет смысл запаниковать и обновить всё в ближайшие недели».
Отдельная часть предупреждения касается интернета вещей: устройства, которые не обновлялись пять и более лет, представляют особый риск. Они могут быть захвачены в ботнет и использованы для дальнейших атак — в том числе для поиска и эксплуатации утекших ключей.
Контекст
Массовое сканирование API-ключей и криптокошельков — не новая угроза, но масштабирование через AI-модели выводит её на новый уровень. Если раньше поиском утекших ключей занимались специальные боты и сканеры, то теперь любой, кто имеет доступ к API крупной языковой модели, может автоматизировать процесс на невиданном ранее масштабе. Подробнее о подобных рисках — в материале AI Digest о задержке удаления Google API-ключей.
Для разработчиков это означает, что привычка держать ключи в открытом коде становится ещё опаснее. Даже случайно оставленный ключ от AWS или GitHub может быть найден и использован в течение часов. Для владельцев криптовалют — что «небезопасные смарт-контракты» с утекшими ключами могут быть опустошены автоматизированными агентами.
Что дальше
Эксперты по безопасности рекомендуют провести аудит публичных репозиториев и удалить все открытые ключи доступа, проверить смарт-контракты на уязвимости и обновить IoT-устройства. Roon порекомендовал использовать текущие AI-модели для автоматического аудита безопасности контрактов — то есть для проверки того, не содержит ли ваш код уязвимостей, которые могут быть использованы другими AI-системами.
Это первый случай, когда предупреждение от участника AI-сообщества касается не теоретической угрозы, а уже продемонстрированной возможности: автономный взлом Hugging Face показал, что модели способны действовать целенаправленно и масштабируемо.
Подберите сервис под задачу и начните работать сегодня
ChatGPT, Claude, Gemini, MiniMax и другие инструменты для текстов, кода, изображений и автоматизации — без долгого поиска вариантов.
Партнёрская подборка AI Digest. Продажу и оплату проводит продавец через DigiSeller; AI Digest может получить комиссию без изменения цены.