Cómputo y nube
El consejo de seguridad de Google Cloud choca con la realidad de facturación de los desarrolladores
Los ejecutivos de Google Cloud enfatizan la seguridad de la IA, incluso mientras los desarrolladores reportan facturas masivas no autorizadas y los investigadores de seguridad destacan retrasos significativos en la revocación de claves API.
Francis deSouza, director de operaciones (COO) de Google Cloud, afirmó recientemente que la seguridad no puede ser algo secundario para las empresas que utilizan inteligencia artificial. Al hablar sobre el cambio de la industria hacia la adopción de la IA, deSouza declaró: “Habrá un período de transición y luego creo que llegaremos a un lugar mejor”. Advirtió que no existe una estrategia de IA sin una estrategia de datos y una de seguridad, instando a las organizaciones a evitar la “shadow AI”, que se refiere a los empleados que utilizan herramientas de IA de consumo sin supervisión organizacional. Para contrarrestar las amenazas que evolucionan rápidamente, deSouza señaló que el tiempo promedio entre una brecha inicial y el traspaso a la siguiente etapa de un ataque ha disminuido de ocho horas a 22 segundos. Abogó por la “defensa agéntica” (sistemas de seguridad nativos de IA con agentes), argumentando: “A medida que las empresas se embarcan en este viaje de IA, necesitan adoptar un enfoque de plataforma”.
A pesar de estas advertencias de alto nivel, los desarrolladores de Google Cloud afectados por facturas de cinco cifras tras llamadas no autorizadas a la API de los modelos Gemini han expresado su preocupación sobre las salvaguardas a nivel de plataforma. Estos incidentes ocurrieron después de que los atacantes explotaran claves API comprometidas. Google ha declarado que no tiene planes de cambiar su política de actualización automática de nivel, la cual puede elevar los límites de facturación hasta USD 100,000 según el historial de la cuenta.
Incidentes de facturación específicos incluyen:
- Rod Danan, CEO de Prentus, vio su factura alcanzar los USD 10,138 en aproximadamente 30 minutos después de que los atacantes explotaran su clave API comprometida.
- Isuru Fonseka, un desarrollador, recibió un cargo de aproximadamente AUD 17,000 a pesar de creer que había establecido un límite de gasto de USD 250.
La vulnerabilidad se ve agravada por los retrasos en la revocación de credenciales. La firma de seguridad Aikido reportó que los atacantes pueden, al parecer, seguir utilizando una clave API eliminada durante hasta 23 minutos porque la revocación de Google se propaga gradualmente. Durante este período, el investigador de Aikido, Joseph Leon, descubrió que más del 90% de las solicitudes aún se autenticaban en algunos minutos, lo que permitía a los atacantes seguir explotando las claves. Este retraso contrasta con los formatos de credenciales más nuevos de Google: las credenciales de API de cuentas de servicio se revocan en cinco segundos y las claves más nuevas con prefijo AQ tardan alrededor de un minuto. Abordando el panorama más amplio de vulnerabilidades que la propia IA está introduciendo, Lea Kissner, directora de seguridad de la información de LinkedIn, señaló: “Vamos a necesitar personas para lidiar con el ‘bug-pocalypse’” (refiriéndose a una afluencia masiva de vulnerabilidades de software).
Por qué importa
Esta situación destaca una brecha crítica entre los consejos de seguridad de alto nivel proporcionados por las principales plataformas en la nube y los riesgos operativos reales que enfrentan los desarrolladores. Específicamente, las vulnerabilidades de facturación y los retrasos en la revocación de claves API exponen a los usuarios a amenazas financieras y de seguridad inmediatas que las políticas de la plataforma aún no abordan por completo.