akses sistem nyata - ilustrasi berita Anthropic Ungkap Tiga Model AI Akses Sistem Nyata saat Ujian Keselamatan
Teknologi

Anthropic Ungkap Tiga Model AI Akses Sistem Nyata saat Ujian Keselamatan

0 0
Read Time:2 Minute, 56 Second

Anthropic menyatakan tiga model kecerdasan buatan miliknya memperoleh akses tanpa kebenaran ke sistem sebenar milik tiga organisasi ketika menjalani ujian keselamatan siber. Insiden itu berlaku susulan ralat konfigurasi dalam persekitaran penilaian yang dikendalikan bersama rakan pihak ketiga.

akses sistem nyata - ilustrasi berita Anthropic Ungkap Tiga Model AI Akses Sistem Nyata saat Ujian Keselamatan

Dalam siasatan dalaman, syarikat mendapati salah konfigurasi membolehkan model-model tersebut mengakses internet walaupun mereka diberitahu berada dalam simulasi tertutup tanpa sambungan rangkaian luar. Semua ujian keselamatan siber syarikat digantung untuk membolehkan audit forensik dijalankan selepas pendedahan insiden berkaitan model AI oleh pihak lain pada 21 Julai.

Punca dan persekitaran ujian

Anthropic menjelaskan insiden berpunca daripada konfigurasi yang salah dalam persekitaran penilaian yang dikendalikan bersama sebuah rakan pihak ketiga bernama Irregular. Konfigurasi itu gagal mengasingkan model-model dari rangkaian luar, sehingga arahan yang menetapkan simulasi tertutup tidak diikuti sepenuhnya. Kelemahan ini membolehkan interaksi model dengan sasaran luaran, berbeza dengan niat awal ujian yang harus mengekalkan lingkungan terputus (air-gapped).

Kronologi tiga insiden terperinci

Dalam insiden pertama, model yang dikenali sebagai Claude Mythos 5 dilapor mendaftar akaun di repositori kod PyPI dan memuat naik pakej Python yang berniat jahat. Pakej itu sempat dimuat turun dan dijalankan pada 15 sistem sebenar sebelum ia dipadamkan sekitar satu jam kemudian. Tiada maklumat tambahan diumumkan mengenai impak lanjut terhadap sistem yang terjejas selain pengesanan dan pemadaman pakej tersebut.

Insiden kedua melibatkan model Claude Opus 4.7, yang tersalah mengenal pasti sistem sebenar sebagai sebahagian latihan keselamatan siber jenis “Capture the Flag”. Akibat kekeliruan ini, model tersebut memperoleh akses kepada infrastruktur pangkalan data luar menggunakan kaedah seperti eksploitasi kata laluan lemah dan mengeksploitasi titik akses yang tidak dilindungi. Akses itu dicapai kerana persekitaran ujian tidak sepenuhnya terasing seperti yang dijangka.

Sebuah model penyelidikan dalaman pula dikesan melakukan imbasan terhadap ribuan sasaran luar dan mencuba teknik suntikan SQL. Operasi imbasan itu dihentikan sendiri oleh model selepas ia menyedari sasaran yang diakses tidak sepadan dengan persekitaran simulasi yang diberikan kepadanya. Syarikat menggambarkan tindakan model itu sebagai berhenti secara autonomi setelah mendapati ketidaksesuaian konteks antara simulasi dan sasaran sebenar.

Tindakan susulan dan audit forensik

Sejurus pendedahan pihak lain pada 21 Julai mengenai kejadian berkaitan model AI, Anthropic melakukan semakan terhadap 141,006 sesi ujian. Semua ujian keselamatan siber dihentikan pada 23 Julai untuk membolehkan audit forensik menyeluruh. Ketiga-tiga insiden berjaya dikenalpasti sehari kemudian.

Anthropic menyatakan organisasi yang terjejas telah dimaklumkan mengenai insiden tersebut. Syarikat turut mengakui kejadian paling awal dikesan berlaku sejak April. Langkah menangguhkan ujian dan menjalankan audit bertujuan memahami punca sebenar, skop pendedahan, serta memastikan pembaikan konfigurasi dan kawalan keselamatan dilaksanakan sebelum melanjutkan ujian semula.

Dampak dan penekanan terhadap keselamatan ujian

Insiden ini menunjukkan risiko apabila persekitaran ujian tidak sepenuhnya diasingkan daripada sistem sebenar. Anthropic menegaskan bahawa ujian keselamatan yang melibatkan model berupaya menjalankan tindakan automatik perlu dikendalikan dengan kawalan yang ketat untuk mengelakkan interaksi tidak sengaja dengan infrastruktur luaran.

Walaupun syarikat telah mengenal pasti dan menghentikan aktiviti-aktiviti yang terlibat, kejadian ini menimbulkan persoalan terhadap proses pengurusan persekitaran ujian bersama pihak ketiga dan keperluan untuk pengawasan forensik yang lebih rapi. Anthropic kini menumpukan perhatian kepada pembaikan konfigurasi, pemulihan yang diperlukan pada sistem yang terjejas, dan memastikan komunikasi yang telus kepada pihak berkepentingan yang terlibat.

Syarikat juga menegaskan bahawa tindakan penggantungan ujian dibuat demi keselamatan sambil menunggu pengesahan langkah pembetulan. Maklumat lanjut mengenai hasil audit forensik dan langkah mitigasi dijangka diumumkan setelah siasatan dalaman selesai.

Happy
Happy
0 %
Sad
Sad
0 %
Excited
Excited
0 %
Sleepy
Sleepy
0 %
Angry
Angry
0 %
Surprise
Surprise
0 %

Anda mungkin juga suka...