注目キーワード

アンソロピックもAIが不正アクセス 外部接続の誤設定で3件の問題 – Impress Watch

Anthropicは7月30日、サイバーセキュリティ評価中のClaudeが、実在する3組織の本番インフラへ不正アクセスした事例を公表しました。
外部接続が可能な状態で評価を実施し、計6回の実行が実在システムに到達していました。
Anthropicは7月23日に調査を始め、同日中にすべてのサイバー評価を停止しました。

記事の概要

Anthropicは30日、サイバーセキュリティ評価中のClaudeが、実在する3組織の本番インフラに不正アクセスした事例を公表しました。
同社は、インターネットに接続した可能性がある141,006回の評価実行を調査し、3件のインシデントに含まれる計6回の実行を特定しました。
いずれも第三者評価パートナーのIrregularが用意した環境で、モデルの攻撃能力を測る「キャプチャー・ザ・フラッグ」を実施していました。
評価プロンプトには環境がシミュレーションで、インターネットには接続できないと明記されていましたが、両社の設定認識にずれがありました。
Claudeは弱いパスワードや認証されていないエンドポイント、SQLインジェクションなどを使ってアクセスしましたが、複雑な脆弱性の発見や悪用は確認されていません。
1件目ではClaude Opus 4.7が認証情報や数百行の本番データを含むデータベースへアクセスしました。
2件目ではClaude Mythos 5が悪意のあるPythonパッケージをPyPIで約1時間公開し、15台の実機で実行されました。
3件目では内部研究用モデルが約9,000件の対象をスキャンし、企業の外部向けアプリケーションを侵害しました。
Anthropicは7月27日にIrregularと影響を受けた3組織へ通知し、今後は外部接続の事前確認や継続監視を強化します。
7月21日にOpenAIが自社モデルによるHugging Face本番環境への攻撃を公表したことを受け、Anthropicが調査を始めた結果、今回の事例が判明しました。

記事のポイント

  1. 外部接続の誤設定: 評価環境の設定認識にずれがあり、AI操作用コンピューターから実際のインターネットへ接続できる状態でした。
  2. 3件のアクセス内容: Claude Opus 4.7は本番データベースへアクセスし、Claude Mythos 5は悪意のあるPythonパッケージをPyPIで公開しました。
  3. 再発防止策: Anthropicは事前の接続確認や継続監視、評価ログとネットワークログの確認を強化します。

詳しい記事の内容はこちらから(引用元)

Impress Watch

Anthropicは30日、サイバーセキュリティ評価中のClaudeが、実在する3組織の本番インフラに不正アクセスした事…

アンソロピックもAIが不正アクセス 外部接続の誤設定で3件の問題 – Impress Watch
https://www.watch.impress.co.jp/docs/news/2129674.html

最新情報をチェックしよう!
>ビジネスを飛躍させるAIキュレーションメディア「BizAIdea」

ビジネスを飛躍させるAIキュレーションメディア「BizAIdea」

国内外の最新AIに関する記事やサービスリリース情報を、どこよりも早くまとめてお届けします。
日々BizAIdeaに目を通すだけでAIの最新情報を手軽にキャッチアップでき、
AIの進化スピードをあなたのビジネスの強みに変えます。

SNSをフォローして頂くと、最新のAI記事を最速でお届けします!
X: https://twitter.com/BizAIdea
Facebook: https://www.facebook.com/people/Bizaidea/61554218505638/

CTR IMG