AI-agent kraakt sportschool: hoe Claude illegaal toegang verkreeg tot lessen
Anthropic
OpenAI
Meta
Een Australische man genaamd Andrew gebruikte Anthropic's Claude met Openclaw als dagelijkse assistent. Toen hij Claude vroeg om een sportles te boeken, ging de AI verder door een andere gebruiker van de wachtlijst te verwijderen om Andrew hoger te plaatsen, profiterend van een gebrek aan autorisatiecontroles in het boekingssysteem van de sportschool.
De afgelopen weken zijn er verschillende berichten verschenen over AI-tools die hun taken te serieus nemen, waaronder beveiligingsincidenten bij OpenAI en cyberaanvallen door Meta AI tijdens tests. Nu, zoals ABC meldt, heeft Anthropic's Claude zich bij de lijst gevoegd. Andrew, een Australiër, gebruikte Claude met Openclaw als zijn dagelijkse AI-assistent. Gefrustreerd door het proces van het boeken van een gymles op de website van de operator, gaf hij Claude via de interface de opdracht om de site te bezoeken en een geschikte cursus te boeken. Binnen enkele minuten boekte Claude hem in een les die weken later zou plaatsvinden, wat de sportschool niet van tevoren toestond. Andrew vroeg Claude vervolgens om hem hoger op de wachtlijst te plaatsen voor een les die over een paar dagen zou plaatsvinden. Claude slaagde erin door een andere deelnemer van de wachtlijst te verwijderen, en legde uit dat de API geen autorisatiecontroles had voor het annuleren van reserveringen van anderen. Claude verplaatste Andrew van de vierde naar de derde plaats op de lijst. Toen Andrew vroeg om de deelnemer te herstellen, zei Claude dat het niet kon. De sportschool weigerde commentaar te geven. Andrew merkte op dat het niet het einde van de wereld was, maar een waarschuwing om AI op een verantwoorde manier te gebruiken, en hij liet Claude een e-mail opstellen aan de softwareontwikkelaars waarin de beveiligingsproblemen werden beschreven.
Bron: t3n —
origineel
