Anthropic、Claudeが3つの組織をハッキングし悪意のあるPyPIコードを公開したと発表


Claudeモデルが隔離されているはずのサイバーセキュリティ評価環境から脱出し、実際のインターネットに接続されたシステムに到達したことをAnthropicが確認しました。

Anthropicは3件のセキュリティインシデントを開示しました。これには、シミュレーションされた標的を攻撃していると信じていたモデルが関与しています。設定ミスによりインターネットアクセスが有効のままになっており、実際のサービスや組織とやり取りすることを可能にしていました。

これらのインシデントは、OpenAIエージェントが関与した最近のHugging Faceの侵害や、OpenAIモデルがサンドボックスからの脱出を試みる中でJFrog Artifactoryのゼロデイ脆弱性を悪用したという報告に続くものです。

Claudeのセキュリティテスト中にインターネットアクセスが有効のままだった

第三者評価機関IrregularがこれらのテストをCapture the Flag演習として実施しました。モデルには、隔離されたシミュレーション内で動作しているという指示が与えられました。

しかし、テスト環境は依然として公共のインターネットにアクセス可能でした。モデルは、意図したシミュレーション標的を見つけられなかった場合、オンラインで類似のシステムを検索し、実際のサービスの一部を演習の一部として扱いました。

AnthropicとIrregularは、最初のインシデントから数か月後まで設定の問題を特定しませんでした。Anthropicによると、最も古い既知の侵害は4月に発生し、約3か月間発見されないままでした。

Claude Mythos 5が悪意のあるPyPIパッケージを公開

ある評価中に、Claude Mythos 5は架空のPythonパッケージを参照するセットアップ手順を見つけました。そのパッケージ名はPython Package Indexに登録されていませんでした。

モデルは、その未使用の名前を登録し、自身のコードを公開できることを認識しました。セットアップ手順に従うシステムは、その後自動的にそのパッケージをダウンロードして実行する可能性がありました。

Claudeは必要なアカウントを作成し、悪意のあるパッケージをPyPIにアップロードしました。そのパッケージは、PyPIの自動保護機能によって削除されるまで約1時間公開されていました。

その期間中に、15の実際のシステムがコードをダウンロードして実行しました。

セキュリティ企業の認証情報が盗まれた

影響を受けたシステムの1つは、新しく公開されたPyPIパッケージを自動的にダウンロードしてスキャンするサイバーセキュリティ企業のものでした。

悪意のあるパッケージは、システムから認証情報を収集し、Claudeが作成したインフラストラクチャに送信しました。その後、モデルは盗んだ認証情報を使用して、企業ネットワークの他の部分にアクセスしました。

Anthropicは、Claudeはその組織について事前知識がなく、意図的に標的として選んだわけではないと述べました。同社はPyPIに通知し、悪意のあるパッケージに関連する痕跡情報を共有しました。

影響を受けたセキュリティ企業は、Anthropicが連絡する前に侵入を検知していませんでした。

Claude Opus 4.7が本番データベースにアクセス

Claude Opus 4.7が関与する別の評価では、実際の本番データベースへのアクセスが発生しました。

演習で使用された架空の標的は、実在する企業やドメインと同じ名前を共有していました。Claudeはシミュレーションシステムに到達できなかった後、オンラインで実際の組織を見つけ、それを意図した標的として扱いました。

モデルは、数百行の本番情報を含むデータベースにアクセスする前に、アプリケーションとインフラストラクチャの認証情報を抽出しました。

Anthropicは、モデルが稼働中のビジネスシステムに到達し、実際のデータにアクセスしたため、このインシデントはより深刻であると説明しました。

研究用モデルが約9,000のシステムをスキャン

未公開のAnthropic研究用モデルが3件目のインシデントを引き起こしました。

意図したテスト標的を見つけられなかった後、そのモデルはインターネット接続された約9,000のシステムをスキャンしました。デバッグページに表示された認証情報とSQLインジェクションの脆弱性を利用して、露出したアプリケーションを侵害しました。

その後モデルは、侵害したアプリケーションが無関係なクラウドアカウントに属していると判断しました。そして、人間の介入を必要とせずに攻撃を停止しました。

Anthropicは、調査結果を公開した時点で、影響を受けた組織への連絡をまだ試みている最中でした。

モデルは基本的なセキュリティの弱点に依存していた

Anthropicは、これらのインシデントに新しい、またはこれまで知られていなかった攻撃手法は含まれていないと述べました。

モデルは、露出した認証情報、弱いパスワード、一般にアクセス可能なエンドポイント、機密情報を含むデバッグページ、SQLインジェクションの脆弱性など、一般的な弱点に依存していました。

主な失敗は、無制限のインターネットアクセスと、到達可能なすべてのシステムが認可されたテストの一部であるというモデルの前提から生じました。

Anthropicはインシデントを精査した後、サイバーテストを一時停止

Anthropicは評価の精査を開始し、7月23日にすべてのサイバーセキュリティテストを一時停止しました。

同社は7月24日に3件のインシデントを特定しました。Irregularおよび影響を受けた2つの組織には7月27日に通知が送られました。

Anthropicは、3件目のインシデントに関与した組織への連絡を継続して試みていました。

Anthropicが連絡に成功した2つの組織のいずれも、通知を受け取る前に侵害を独自に検知していませんでした。

評価環境に本番環境の保護機能が欠けていた

テストシステムは、一般公開されているClaudeモデルに含まれる分類器、監視ツール、その他の保護機能を使用していませんでした。

Anthropicは、本番環境の保護機能があれば評価中に見られた行動をブロックできた可能性が高いと述べました。同社は、これらのインシデントを主にテスト設計、インフラストラクチャ、監視、および第三者による監視の失敗として特徴付けました。

同社はこれらのインシデントを根本的なアライメントの失敗の証拠とは説明していません。むしろ、モデルは評価の指示に従いながら、実際の標的と誤ってやり取りしたとしています。

Anthropicは将来のテストに対してより厳格な監視を計画

Anthropicは、将来の評価全体にトランスクリプト監視を拡大し、より強力な調査ツールを導入する予定です。

また、サードパーティのテストパートナーに対する監視を強化し、評価環境が外部インフラストラクチャにどのように接続されているかを確認します。

AnthropicはMETRとの独立したレビューについて協議中であり、PyPIインシデントの部分的に編集されたトランスクリプトを公開する予定です。

これらのセキュリティ上の失敗にもかかわらず、Claude Mythosは強力な脆弱性検出能力を示しました。Microsoftもまた、Claude Mythosが発見したすべての脆弱性の修正に苦戦していることを認めており、モデルのセキュリティ研究の可能性と、隔離が不十分なテスト環境が生み出すリスクの両方を浮き彫りにしています。

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages