Anthropic, rakibi OpenAI'nin yapay zeka firması Hugging Face'te günlerce süren bir siber saldırı gerçekleştirdiğini ortaya koymasından günler sonra, yapay zeka modeli Claude'un testler sırasında üç kuruluşun sistemlerini hacklediğini duyurdu.
Anthropic, yanlış yapılandırma nedeniyle modellerin izole olması gereken test ortamlarından internete erişebilmesi sonucu Claude'un siber güvenlik değerlendirmeleri sırasında sistemlere yetkisiz erişim sağladığını belirtti.
Şirket, OpenAI'nin açıklamalarının ardından başlattığı bir süreç olan 141.006 siber güvenlik değerlendirme çalışmasını inceledikten sonra olayları tespit ettiğini söyledi.
Bu ihlaller, yapay zekanın genişleyen yeteneklerinin, uzmanların uzun zamandır korktuğu güvenlik tehdidini zaten körüklediğini ve en iyi geliştiricilerin bile modellerinin istismar edebileceği kusurlara hazırlıksız yakalanabileceğini gösteriyor.
Açıklamada, "Claude, zayıf şifreleri ve kimlik doğrulaması yapılmamış uç noktaları istismar etmek gibi temel teknikler kullanarak etkilenen kuruluşların altyapısını tehlikeye attı" denildi.
ÜÇ MODEL OLAYLARIN MERKEZİNDE
Anthropic, olayların üç ayrı modeli içerdiğini söyledi: Claude Opus 4.7, Claude Mythos 5 ve dahili bir araştırma modeli. En eski vakalar Nisan ayına dayanıyor ve şirketin standart güvenlik önlemleri olarak tanımladığı önlemlerden yoksun değerlendirme ortamlarında meydana geldi.
İhlaller, modellerin simüle edilmiş ağlarda gizli bilgileri bulmakla görevlendirildiği "bayrağı ele geçirme" tatbikatları sırasında meydana geldi. Şirket, uyarı mesajlarının modellere internet erişimlerinin olmadığını söylediğini, ancak değerlendirme ortağı Irregular ile yaşanan bir yanlış anlaşılma sonucu sistemlerin halka açık internete bağlı kaldığını belirtti.
Anthropic, iki kuruluşun kendileriyle iletişime geçilmeden önce bu faaliyetten habersiz olduğunu, üçüncü kuruluşa ise hala ulaşmaya çalıştıklarını söyledi.
Şirket yaptığı açıklamada, "Siber güvenlik değerlendirme kayıtlarımızın proaktif bir incelemesinin ardından bu olayları keşfettik" dedi.
Anthropic, bulguların, yapay zeka modellerinin gerçek dünyadaki siber faaliyetleri gerçekleştirme yeteneğinin giderek artmasıyla birlikte, hem dahili hem de üçüncü taraf test ortamlarında daha güçlü kontrollere duyulan ihtiyacın altını çizdiğini belirtti.