Anthropic於週四(30日)表示,旗下人工智慧(AI)模型Claude因設定錯誤,在測試期間取得網際網路存取權限,進而入侵了三家公司的系統,這是繼競爭對手OpenAI入侵Hugging Face之後,AI引發的最新資安事件。

Anthropic表示,原本應與外部網路隔離的測試環境,因設定錯誤讓Claude模型得以連上網際網路,並對三家機構的系統進行未經授權的存取。

OpenAI上周披露AI代理在安全測試期間失控並入侵Hugging Face基礎設施之後,Anthropic展開全面審查並檢視14萬1006次測試紀錄,最終發現此事。

這些事件凸顯出AI能力快速提升所帶來的資安風險,已從專家過去擔憂的理論情境演變為現實,就連頂尖AI開發商也可能因模型利用系統漏洞而措手不及。

Anthropic表示,Claude利用弱密碼及未經身分驗證的端點等基本手法,成功入侵受影響公司的基礎設施。這起事件涉及三個不同模型,包括Claude Opus 4.7、Claude Mythos 5及一款內部研究模型。最早案例可追溯至今年4月,都發生在缺乏Anthropic所稱「標準防護措施」的測試環境中。

這些入侵發生於俗稱「Capture the Flag」(CTF,奪旗攻防)的資安演練。該測試要求AI模型在模擬網路中尋找隱藏資訊。Anthropic表示,測試提示明確告知模型無法連接網際網路,但由於與合作測試夥伴Irregular間出現溝通誤解,實際測試環境仍連接至公共網路。

Anthropic從7月23日開始檢視測試紀錄,並在同日發現Claude可能已連上網路後,立即暫停所有資安測試。該公司已在7月24日前確認總計共三起事件,並於7月27日通知受影響機構。

Anthropic指出,其中兩家公司在接獲通知前並不知道遭到存取,目前仍持續聯繫第三家受影響機構。

Anthropic表示,隨著AI模型愈來愈具備執行真實世界網路攻擊的能力,無論企業內部或第三方測試環境,都必須建立更嚴格的安全控管機制。

FACT BOX · 重點整理

  • 來源:PR Times
  • 分類:新聞
  • 相關組織:Anthropic / OpenAI / Hugging Face
  • 原文日期:7月23日 / 7月24日
  • 產品、服務:Claude Opus 4.7 / Claude Mythos 5