Хакери могли отримати доступ до найбільш небезпечної ШІ-моделі Mythos
Група осіб отримала незаконний доступ до нової системи штучного інтелекту Mythos від компанії Anthropic. Ця технологія може виявляти програмні вразливості та допомагати в масштабних кібератаках. Інцидент стався через компрометацію системи стороннього підрядника та витік даних, про що повідомляє Bloomberg.
Як стався витік та хто отримав доступ
Тільки обмежене коло користувачів закритого форуму в месенджері Discord змогло отримати доступ до моделі Mythos в день оголошення Anthropic про план її випуску для обмеженого тестування. За наявною інформацією, учасники групи використовували комбінацію різних методів. Основним чинником стало те, що один з них мав легітимний доступ як співробітник підрядної компанії, яку Anthropic залучила для оцінювання своїх ШІ-моделей.
Крім того, користувачі використовували спеціальні програми для автоматичного пошуку інформації на відкритих платформах, таких як GitHub, щоб знайти точну вебадресу прихованої моделі Mythos в інтернеті, проаналізувавши логіку формування посилань на попередні продукти Anthropic. Ці технічні деталі стали відомими внаслідок витоку даних у стартапі Mercor, який займається навчанням штучного інтелекту.
Що роблять із системою?
Попри високий рівень загрози, яку несе Mythos (Anthropic стверджує, що система здатна зламати будь-яку популярну операційну систему або браузер за умови надання їй відповідної команди), несанкціоновані користувачі не використовували її для кібератак. Відомо, що група займається лише експериментами.
Щоб уникнути уваги служб безпеки Anthropic, вони доручають штучному інтелекту виконання простих завдань, наприклад, створення коду для звичайних вебсайтів. Існують також дані про те, що ця група має доступ до ряду інших ще не випущених алгоритмів компанії.
Офіційні тестувальники та реакція розробника
Представники Anthropic підтвердили початок внутрішнього розслідування. "Ми досліджуємо повідомлення про несанкціонований доступ до попередньої версії Claude Mythos Preview через інфраструктуру одного з наших сторонніх постачальників", - заявив речник компанії. Розробник підкреслює, що наразі немає жодних свідчень того, що цей витік вплинув на основні сервери або вийшов за межі середовища підрядника.
Щоб зменшити ризики, технологія поширюється виключно в межах ініціативи Project Glasswing — програми, яка допомагає корпораціям виявляти слабкі місця у власних мережах і захищати їх. На даний момент Anthropic дозволила тестувати Mythos тільки таким компаніям, як Apple, Amazon, Cisco та деяким іншим ретельно відібраним організаціям. Amazon також пропонує доступ до моделі через свою хмарну платформу Bedrock для обраних клієнтів. Однак останнім часом все більше фінансових установ та урядів США і Європи звертаються з проханням включити їх до цієї програми для захисту своїх даних від потенційних кібератак.
Тисячі вразливостей "нульового дня" та занепокоєння банків
Запуск моделі Mythos привів до безпрецедентної реакції у сфері глобальної кібербезпеки. Як повідомляє Британський інститут безпеки ШІ (AISI), що проводив незалежне тестування, Mythos стала першою у світі системою, здатною автономно виконати складну 32-крокову симуляцію зламу корпоративної мережі, що зазвичай вимагає від фахівців кількох днів роботи. Під час тестів ШІ виявив тисячі критичних помилок (вразливостей "нульового дня") в базовому програмному забезпеченні, з яких понад 99% досі залишаються невиправленими.
У зв'язку з цим Anthropic розширила програму Project Glasswing до 40 партнерських організацій, серед яких Microsoft, Nvidia, JPMorgan Chase та CrowdStrike. Їхня мета - швидко створити захисні оновлення. Міністр з питань штучного інтелекту Великої Британії Канішка Нараян та керівництво ключових європейських банків, зокрема Deutsche Bank, вже заявили про необхідність термінових консультацій з регуляторами, оскільки поширення таких можливостей може паралізувати фінансовий сектор.



