Het AI-evaluatie- en observatieplatform Braintrust heeft klanten deze week dringend geadviseerd om API-sleutels te roteren die mogelijk zijn gecompromitteerd nadat hackers toegang kregen tot een AWS-account. Het incident werd op 4 mei ontdekt na een melding van verdachte activiteiten en op 5 mei via e-mail aan klanten gecommuniceerd. In deze communicatie werden ook indicators of compromise (IOCs) en herstelstappen meegegeven.

Direct na ontdekking van het datalek heeft Braintrust het getroffen account afgesloten, een audit uitgevoerd op gerelateerde systemen en de toegang daartoe beperkt. Daarnaast werden interne geheimen geroteerd en is een onderzoek gestart. Het interne AWS-account dat door de systemen van Braintrust wordt gebruikt, gaf de aanvallers waarschijnlijk toegang tot API-sleutels die organisaties gebruiken om AI-modellen te benaderen. In een incident notice adviseert Braintrust daarom alle klanten om alle op organisatieniveau gebruikte AI-provider sleutels te roteren.

Volgens Braintrust is minstens één klant daadwerkelijk getroffen door het incident, terwijl drie andere klanten melding maakten van verdachte pieken in het gebruik van AI-providers. Tot nu toe is er geen aanwijzing voor een bredere blootstelling van klanten, maar het onderzoek loopt nog. Klanten worden geadviseerd om hun organisatieniveau-instellingen te bezoeken, bestaande geheimen te verwijderen of in te trekken, nieuwe geheimen aan te maken en te controleren of de rotatie correct is uitgevoerd aan de hand van tijdstempels.

De mogelijk blootgestelde API-sleutels van AI-providers werden waarschijnlijk opgeslagen voor AI-gedreven bedrijven zoals Box, Cloudflare, Dropbox, Notion, Ramp, Stripe en anderen, aldus Jaime Blasco, CTO van Nudge Security, tegenover SecurityWeek. Hij benadrukt dat de impact niet alleen Braintrust betreft, maar ook de AI-omgevingen van downstream klanten. Een enkele SaaS-compromittering kan zich zo uitbreiden over tientallen accounts bij grote taalmodel-providers. Dit illustreert een nieuwe vorm van supply chain risico waarbij elk AI-evaluatie-, observatie- en gateway-instrument fungeert als een opslagplaats van credentials, die daarmee een primair doelwit vormen.