نقض امنیتی Braintrust: کلیدهای API مشتریان در خطر
خلاصهٔ کاملتر
استارتاپ Braintrust که در حوزه ارزیابی و مانیتورینگ مدلهای هوش مصنوعی فعاله، روز دوشنبه از طریق ایمیل به مشتریانش اطلاع داد که یکی از حسابهای Amazon Web Services این شرکت دچار دسترسی غیرمجاز شده. این حساب حاوی API کلیدهایی بود که مشتریان برای اتصال به مدلهای هوش مصنوعی ابری استفاده میکردن.
شرکت در ایمیلش نوشته که «با یک مشتری آسیبدیده ارتباط گرفتیم و تا الان شواهدی از نشت گستردهتر پیدا نکردیم.» با این حال از همه مشتریان خواسته که بدون تأخیر کلیدهای API خودشون رو تعویض کنن. Braintrust اعلام کرده که حساب آسیبدیده قفل شده، دسترسیهای مرتبط محدود شدن و کلیدهای داخلی هم چرخش داده شدن.
سخنگوی شرکت به TechCrunch گفته این ایمیل «از سر احتیاط» فرستاده شده و در حال حاضر «هیچ مدرکی دال بر نقض واقعی» وجود نداره. با این وجود، تحقیقات برای پیدا کردن علت اصلی ادامه داره.
Braintrust که خودش رو «سیستمعامل مهندسان سازنده نرمافزار هوش مصنوعی» معرفی میکنه، در فوریه ۲۰۲۶ موفق به جمعآوری ۸۰ میلیون دلار سرمایه در دور Series B شد و ارزشگذاریش به ۸۰۰ میلیون دلار رسید. Jaime Blasco، همبنیانگذار استارتاپ امنیت سایبری Nudge Security که خودش هم ایمیل هشدار دریافت کرده، هشدار داده این رخداد میتونه «پیامدهای پاییندستی» برای مشتریان متکی به Braintrust داشته باشه؛ از جمله شرکتهای هوش مصنوعی که از این پلتفرم استفاده میکنن.
این نوع حملات رویکرد رایجی در میان هکرهاست؛ وقتی API کلید به دست میرسه، مهاجم میتونه بدون نیاز به نفوذ مستقیم، بهعنوان یک کاربر قانونی وارد سیستم بشه. نمونه مشابهی از این اتفاق در ۲۰۲۳ برای CircleCI افتاد که اون شرکت هم از مشتریانش خواست «همه و همه» کلیدهاشون رو تعویض کنن. اخیراً هم آژانس امنیت سایبری اروپا گزارش داد که هکرها ۹۲ گیگابایت داده از یک حساب AWS متعلق به کمیسیون اروپایی سرقت کردن.
نکات کلیدی:
- Braintrust از مشتریانش خواسته فوری همه API کلیدهای ذخیرهشده نزد این شرکت رو تعویض کنن
- نقطه آسیب، یک حساب AWS بود که API کلیدهای اتصال به مدلهای هوش مصنوعی ابری در اون نگهداری میشد
- شرکت میگه حادثه مهار شده ولی تحقیقات برای یافتن علت اصلی ادامه داره
- این استارتاپ ۸۰۰ میلیون دلاری پلتفرم مانیتورینگ مدلهای هوش مصنوعی ارائه میده
- هکرها معمولاً با API کلید میتونن بدون شکستن سیستم هدف، بهعنوان کاربر قانونی وارد بشن




