Anthropic сообщила о проникновении моделей Claude в сети трёх компаний
Несколько моделей семейства Claude получили несанкционированный доступ к системам трёх компаний во время внутренних испытаний по кибербезопасности. Anthropic назвала произошедшее «операционным сбоем» и приостановила все тесты 23 июля. Инциденты выявили после проверки 141 006 тестовых сессий.
«По данным Anthropic, причиной стала ошибка в организации испытаний: модели должны были работать без доступа к интернету, однако из-за недоразумения они оказались подключены к публичной сети», — сообщает IXBT News.
Получив доступ, Claude Opus 4.7, Claude Mythos 5 и одна из внутренних экспериментальных моделей смогли проникнуть в инфраструктуру трёх организаций. Они использовали простые методы, включая подбор слабых паролей и эксплуатацию незащищённых сетевых интерфейсов.
Самый необычный эпизод произошёл с Claude Opus 4.7. Во время задания формата Capture the Flag модель получила вымышленную компанию, название которой совпало с реально существующей. ИИ решил, что найденные реальные серверы являются частью испытаний, самостоятельно обнаружил уязвимости, получил учётные данные и доступ к базе данных организации. В другом случае ещё не выпущенная исследовательская модель самостоятельно прекратила атаку, когда поняла, что целью стала настоящая компания, а не тестовая среда.
Anthropic уведомила пострадавшие организации 27 июля. Две из них до этого не знали о произошедшем, с третьей компания продолжает устанавливать контакт. Партнёр Anthropic — лаборатория кибербезопасности Irregular — также проводит собственное расследование. В компании признали, что по мере роста возможностей современных ИИ-моделей существующие механизмы контроля становятся недостаточными и требуют серьёзного усиления как во внутренних, так и во внешних тестовых средах.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.