Cómputo y nube
Braintrust insta a sus clientes a rotar las claves de API tras un incidente de seguridad
Braintrust ha instado a sus clientes a rotar las claves de API tras confirmar un acceso no autorizado en una cuenta de AWS, aunque la empresa afirma que no hay evidencia de una exposición más amplia.
Braintrust, una startup de inteligencia artificial (IA), ha confirmado un acceso no autorizado en una de sus cuentas en la nube de Amazon Web Services (AWS). En un correo electrónico enviado a los clientes el lunes, la empresa instó a todos sus usuarios a rotar sus claves de API almacenadas, las credenciales utilizadas para acceder a modelos de IA basados en la nube. La rotación es el proceso de reemplazar las credenciales de seguridad antiguas por otras nuevas. Posteriormente, Braintrust reveló el incidente de seguridad en su sitio web el martes, declarando que el incidente había sido contenido, la cuenta comprometida había sido bloqueada, el acceso a través de los sistemas relacionados había sido auditado y restringido, y los secretos internos habían sido rotados.
Según el correo electrónico enviado a los clientes el lunes, Braintrust no ha encontrado evidencia de una exposición más amplia más allá de un cliente comunicado. El portavoz de Braintrust, Martin Bergman, dijo a TechCrunch que el correo electrónico se envió por precaución y que la empresa confirmó un incidente de seguridad, pero que no hay evidencia de una brecha en este momento. La startup está investigando actualmente la causa de la brecha.
La empresa, que ofrece una plataforma para monitorear modelos y productos de IA, está dirigida por su fundador y CEO, Ankur Goyal. Braintrust recaudó recientemente USD 80 millones en una ronda de financiación de Serie B en febrero, lo que valoró el negocio en USD 800 millones. Goyal describió anteriormente a Braintrust como un “sistema operativo para ingenieros que construyen software de IA”.
Los expertos en ciberseguridad advierten que el incidente podría tener implicaciones colaterales para los clientes afectados, particularmente para otras empresas de IA que dependen de la plataforma de Braintrust. Jaime Blasco, cofundador de la startup de ciberseguridad Nudge Security, señaló los riesgos potenciales. Los hackers frecuentemente atacan cuentas corporativas en la nube para robar claves de API, lo que les permite acceder a sistemas como usuarios legítimos sin necesidad de vulnerar directamente la propia infraestructura de la empresa objetivo.
La situación refleja desafíos previos de seguridad en la nube. En 2023, el proveedor de productos de desarrollo CircleCI experimentó una brecha de datos en la nube similar y pidió a sus clientes que rotaran todos y cada uno de los secretos almacenados en la empresa. Más recientemente, hackers comprometieron una cuenta de AWS utilizada por la Comisión Europea, robando 92 gigabytes de datos en un incidente que afectó a 29 entidades de la UE.
Por qué importa
El incidente subraya la vulnerabilidad de las plataformas de IA de terceros, donde una sola cuenta en la nube comprometida puede exponer claves de API sensibles de los clientes, afectando potencialmente las operaciones de IA posteriores.