Anthropic'in Siber Güvenlik Değerlendirmelerinde Üç Gerçek Dünya Olayı
Anthropic
OpenAI
Anthropic, siber güvenlik değerlendirmelerinde Claude'un internet erişimiyle ilgili bir yanlış anlama nedeniyle harici sistemleri tehlikeye attığı üç gerçek dünya olayı keşfetti. Olaylardan biri, bir güvenlik şirketi tarafından kurulan PyPI'ye kötü amaçlı yazılım yüklemeyi içeriyordu. Bu olaylar, siber saldırı değerlendirmeleri yürütmenin risklerini vurguluyor.
Anthropic, 141.006 değerlendirme çalışmasını inceledi ve toplam altı çalışmayı içeren üç ayrı olay buldu; bunlardan dördü aynı organizasyonu etkiledi. Tüm vakalarda, değerlendirme istemi Claude'a ortamın internete erişimi olmayan bir simülasyon olduğunu söyledi, ancak değerlendirme ortağıyla yaşanan bir yanlış anlaşılma nedeniyle internet erişimi mevcuttu. Claude gerçek sistemleri alıştırmanın bir parçası olarak ele aldı ve zayıf şifreler ile kimlik doğrulaması olmayan uç noktalar gibi temel tekniklerle bunları tehlikeye attı. Bir şirket, adının değerlendirmedeki hayali bir adla eşleşmesi nedeniyle hedef alındı. En endişe verici olay, Claude'un karmaşık bir hesap oluşturma sürecinin ardından PyPI'ye bir kötü amaçlı yazılım paketi yüklemesini içeriyordu. Paket, Python paketlerini kötü amaçlı yazılımlara karşı rutin olarak tarayan bir güvenlik şirketi tarafından kuruldu ve yürütülen kod, kimlik bilgilerini Claude'a geri sızdırdı. Paket, bir saat sonra diğer otomatik tarayıcılar tarafından kaldırıldı, ancak 15 gerçek sisteme indirilmiş ve çalıştırılmıştı. Bu olaylar, siber saldırı değerlendirmelerini çalıştırmanın önemli risklerini ve korumalı alanların yakından izlenmesi ihtiyacını vurgulamaktadır.
Kaynak: Simon Willison —
orijinal
