Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

La Casa Blanca pide a OpenAI que retrase el lanzamiento de un nuevo modelo por motivos de seguridad

Patronus AI recauda 50 millones de dólares para construir un «mundo digital» para poner a prueba a los agentes de IA

Claude de Anthropic atrae a consumidores que pagan, un mercado propiedad de ChatGPT

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Gemini Access expone miles de claves API públicas de Google Cloud después de la activación de la API
Identidad

Gemini Access expone miles de claves API públicas de Google Cloud después de la activación de la API

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comfebrero 28, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Una nueva investigación revela que las claves API de Google Cloud, generalmente designadas como identificadores de proyectos con fines de facturación, pueden usarse indebidamente para autenticar puntos finales sensibles de Gemini y acceder a datos privados.

Los hallazgos provienen de Truffle Security, que descubrió aproximadamente 3000 claves API de Google (identificadas por el prefijo «AIza») incrustadas en el código del lado del cliente para proporcionar servicios relacionados con Google, como mapas integrados en sitios web.

«Con una clave válida, un atacante puede acceder a los archivos cargados, a los datos almacenados en caché y cargar su cuenta por el uso de LLM», dijo el investigador de seguridad Joe Leung, y agregó que la clave «ahora también se autentica en Gemini, aunque no estaba prevista».

Este problema ocurre cuando un usuario habilita la API de Gemini (es decir, la API de lenguaje generativo) en un proyecto de Google Cloud, lo que permite que las claves de API existentes en ese proyecto (incluidas aquellas a las que se puede acceder mediante código JavaScript en un sitio web) accedan secretamente a los puntos finales de Gemini sin previo aviso ni notificación.

Esto permite efectivamente a los atacantes rastrear sitios web para obtener dichas claves API y usarlas con fines nefastos o robo de cuotas, como acceder a archivos confidenciales a través de los puntos finales /files y /cachedContents o realizar llamadas a la API Gemini y extorsionar a las víctimas con enormes facturas.

Además, Truffle Security descubrió que cuando creas una nueva clave API en Google Cloud, su valor predeterminado es «ilimitado». Esto significa que se aplica a todas las API habilitadas en su proyecto, incluido Gemini.

«Como resultado, miles de claves API que se implementaron como tokens de facturación inofensivos ahora son credenciales de Gemini vivas que residen en la Internet pública», dijo Leon. La compañía anunció que había descubierto un total de 2.863 claves activas accesibles en la Internet pública, incluidos sitios web relacionados con Google.

Esta divulgación se produce después de que Quokka publicara un informe similar y descubriera más de 35.000 claves API de Google únicas integradas en un análisis de 250.000 aplicaciones de Android.

«Más allá del potencial de abuso de costos a través de solicitudes automatizadas de LLM, las organizaciones también deben considerar cómo los puntos finales habilitados para IA interactúan con mensajes, contenido generado o servicios en la nube conectados de manera que extiendan el alcance de las claves comprometidas», dijo la compañía de seguridad móvil.

«Incluso sin acceso directo a los datos de los clientes, la combinación de acceso inferencial, consumo de cuotas y posible integración con recursos más amplios de Google Cloud crea un perfil de riesgo que es muy diferente del modelo de identificador de facturación original en el que confiaron los desarrolladores».

Inicialmente se pensó que este comportamiento era intencionado, pero desde entonces Google intervino para solucionar el problema.

«Somos conscientes de este informe y hemos estado trabajando con investigadores para abordar este problema», dijo un portavoz de Google a The Hacker News por correo electrónico. «Proteger los datos y la infraestructura de nuestros usuarios es nuestra principal prioridad. Ya hemos tomado medidas proactivas para detectar y bloquear claves API comprometidas que intentan acceder a las API de Gemini».

Actualmente se desconoce si este problema alguna vez ha sido explotado en la naturaleza. Sin embargo, en una publicación de Reddit publicada hace dos días, un usuario afirmó que su clave API de Google Cloud fue «robada» y resultó en una factura de $82,314.44 entre el 11 y el 12 de febrero de 2026, exagerando el costo mensual habitual de $180.

Nos comunicamos con Google para obtener más comentarios. Actualizaré el artículo si recibo una respuesta.

Si está configurando un proyecto de Google Cloud, le recomendamos verificar las API y los servicios para ver si alguna API relacionada con la inteligencia artificial (IA) está habilitada. Si la clave está habilitada y es accesible públicamente (ya sea a través de JavaScript del lado del cliente o registrada en un repositorio público), asegúrese de que la clave esté rotada.

«Empiece primero con la clave más antigua», dice Truffle Security. «Estos se implementaron públicamente bajo una guía obsoleta de que las claves API se pueden compartir de forma segura y muy probablemente obtuvieron privilegios de Gemini de forma retroactiva cuando alguien del equipo habilitó la API».

«Este es un gran ejemplo de cuán dinámico es el riesgo y cómo se pueden exceder los permisos de las API después del hecho», dijo el estratega de seguridad de Wallarm, Tim Erlin, en un comunicado. «Las pruebas de seguridad, el escaneo de vulnerabilidades y otras evaluaciones deben realizarse de forma continua».

«Las API son especialmente complicadas porque manipularlas o cambiar los datos a los que tienen acceso no necesariamente constituye una vulnerabilidad, pero puede aumentar directamente el riesgo. La introducción y el uso de IA ejecutándose sobre estas API solo acelerará el problema. Encontrar vulnerabilidades por sí solo no es suficiente para las API. Las organizaciones deben perfilar el comportamiento y el acceso a los datos, identificar anomalías y bloquear proactivamente la actividad maliciosa».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl Departamento de Defensa designa riesgos en la cadena de suministro inducidos por humanos en torno al conflicto militar de IA
Next Article Por qué la industria de robots humanoides de China está ganando en el mercado incipiente
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Se ha descubierto que el bloqueador de anuncios de Chrome, que tiene más de 10 millones de instalaciones, tiene una función de inyección de script inactiva

junio 25, 2026

Smart TV Proxyware, 24-Year curl Bug, AI Crime Forums + 13 More Stories

junio 25, 2026

Richard Beitrich habla sobre litigios NDR

junio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

La Casa Blanca pide a OpenAI que retrase el lanzamiento de un nuevo modelo por motivos de seguridad

Patronus AI recauda 50 millones de dólares para construir un «mundo digital» para poner a prueba a los agentes de IA

Claude de Anthropic atrae a consumidores que pagan, un mercado propiedad de ChatGPT

La apuesta de 2.300 millones de dólares de General Intuition es que los videojuegos pueden entrenar agentes de IA del mundo real

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.