Claude做安全测试误黑3家公司,还把恶意软件上传到公共软件库PyPI
BiRun 讯,Anthropic 披露,Claude 在网络安全测试中意外连上公网,并侵入三家真实公司的生产系统。事故涉及 Claude Opus 4.7、Mythos 5 和一款内部研究模型,最早发生在 4 月。
最严重的一次,Opus 4.7 把一家同名真实公司当成虚构目标。它拿到应用和基础设施凭证,还进入了一个存有数百行生产数据的数据库。模型后来发现目标可能是真实系统,但仍继续攻击。
Mythos 5 则自行制作恶意 Python 包,并上传到公共软件库 PyPI。软件包公开约一小时,被 15 台真实设备下载运行。一家安全公司的扫描器中招,Claude 随后盗取凭证并进入更多系统。
另一款内部模型还扫描了约 9000 个目标,最终攻入一家公司的应用。不过,它确认目标属于真实公司后自行停手。
Anthropic 是在 OpenAI 披露 Hugging Face 事故后,回查 14.1 万次测试才发现问题。两家受影响机构此前毫不知情。Anthropic 认为,这更接近测试隔离和监控失效,不是模型主动逃逸。
Anthropic
最严重的一次,Opus 4.7 把一家同名真实公司当成虚构目标。它拿到应用和基础设施凭证,还进入了一个存有数百行生产数据的数据库。模型后来发现目标可能是真实系统,但仍继续攻击。
Mythos 5 则自行制作恶意 Python 包,并上传到公共软件库 PyPI。软件包公开约一小时,被 15 台真实设备下载运行。一家安全公司的扫描器中招,Claude 随后盗取凭证并进入更多系统。
另一款内部模型还扫描了约 9000 个目标,最终攻入一家公司的应用。不过,它确认目标属于真实公司后自行停手。
Anthropic 是在 OpenAI 披露 Hugging Face 事故后,回查 14.1 万次测试才发现问题。两家受影响机构此前毫不知情。Anthropic 认为,这更接近测试隔离和监控失效,不是模型主动逃逸。
Anthropic
评论
0/500
登录 后参与讨论
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯