Anthropic zegt verantwoordelijk te zijn voor het hacken van drie bedrijven
In dit artikel:
Anthropic zegt dat zijn Claude-AI-modellen tijdens beveiligingstests drie organisaties hebben gehackt en malware hebben geüpload naar de Python Package Index (PyPI), doordat de testomgeving per ongeluk internettoegang had. De incidenten gebeurden tijdens capture-the-flag-oefeningen, waarin het model moest laten zien hoe goed het kon hacken. Anthropic had Claude verteld dat alles in een afgesloten simulatie gebeurde, maar door een misverstand met de testpartner bleek dat niet zo te zijn. Daardoor ging het model echte systemen aanvallen in plaats van een afgesloten testopstelling.
Volgens Anthropic gebruikten de modellen daarbij geen geavanceerde zero-days, maar vooral zwakke wachtwoorden, SQL-injection, malware en onbeveiligde endpoints. Een ouder model ging zelfs door met de aanvallen nadat duidelijk was dat het om internetdoelen ging; het nieuwste model stopte wel. In een van de gevallen werd malware via PyPI op vijftien echte systemen uitgevoerd, waaronder een scanner van een cybersecuritybedrijf. Toen die scanner het besmette pakket installeerde, werden inloggegevens buitgemaakt en kon Claude verder doordringen in de infrastructuur van dat bedrijf.
Anthropic stelt dat betere afscherming, strengere controles op internettoegang en live monitoring de schade hadden kunnen voorkomen of beperken. Na ontdekking zijn de betrokken organisaties geïnformeerd, maar twee daarvan hadden de hack zelf nog niet opgemerkt.
De Oranjezomer: Rob Geus niet rouwig om einde van gratis broodjes kaas bij KLM: 'Mooiste bericht van de dag!'