SAN FRANCISCO: Anthropic mendedahkan tiga model kecerdasan buatan (AI) miliknya memperoleh akses tanpa kebenaran kepada sistem sebenar milik tiga organisasi ketika menjalani ujian keselamatan siber susulan ralat konfigurasi dalam persekitaran ujian, lapor Amanz.
Siasatan dalaman syarikat itu mendapati insiden berkenaan berpunca daripada salah konfigurasi dalam persekitaran penilaian yang dikendalikan bersama rakan pihak ketiga, Irregular, sekali gus membolehkan model AI tersebut mengakses internet walaupun diarahkan bahawa mereka berada dalam simulasi tertutup tanpa akses rangkaian luar.
Dalam insiden pertama, model Claude Mythos 5 didapati mendaftar akaun di repositori kod PyPI sebelum memuat naik pakej Python berniat jahat yang sempat dimuat turun dan dilaksanakan pada 15 sistem sebenar sebelum dipadamkan kira-kira sejam kemudian.
Dalam insiden kedua, model Claude Opus 4.7 tersalah mengenal pasti sistem sebenar sebagai sebahagian daripada latihan keselamatan siber "Capture the Flag" lalu memperoleh akses kepada infrastruktur pangkalan data luar menggunakan kaedah seperti eksploitasi kata laluan lemah dan titik akses yang tidak dilindungi.
Sementara itu, sebuah model penyelidikan dalaman turut dikesan melakukan imbasan terhadap ribuan sasaran luar dan mencuba teknik suntikan SQL sebelum menghentikan operasinya sendiri selepas menyedari sasaran yang diakses tidak sepadan dengan persekitaran simulasi yang diberikan.
Anthropic berkata semakan terhadap 141,006 sesi ujian dijalankan selepas pendedahan OpenAI pada 21 Julai mengenai insiden berasingan membabitkan model AI yang mengakses sistem Hugging Face.
Syarikat itu memaklumkan semua ujian keselamatan siber model AI digantung pada 23 Julai bagi membolehkan audit forensik dijalankan, manakala ketiga-tiga insiden berjaya dikenal pasti sehari kemudian.
Anthropic berkata organisasi yang terjejas telah dimaklumkan mengenai insiden berkenaan dan mengakui kejadian paling awal dikesan berlaku sejak April lalu.