Домой Новости ИИ Утечка доступа: Mythos от Anthropic оказался в руках посторонних

Утечка доступа: Mythos от Anthropic оказался в руках посторонних

Экспериментальный ИИ-инструмент для защиты корпоративных сетей стал доступен посторонним из-за уязвимости в инфраструктуре стороннего подрядчика.

Экспериментальный ИИ-инструмент Mythos, разработанный компанией Anthropic, оказался в руках посторонних лиц. Как сообщает Bloomberg, неавторизованная группа пользователей смогла получить доступ к системе, которая изначально проектировалась для нужд корпоративной безопасности, но обладает функционалом, пригодным и для наступательных киберопераций.

Согласно полученным данным, утечка произошла не напрямую через серверы Anthropic, а через инфраструктуру стороннего подрядчика. В самой компании подтвердили факт проведения внутреннего расследования: «Мы изучаем сообщение о возможном несанкционированном доступе к Claude Mythos Preview через среду одного из наших сторонних поставщиков», — прокомментировал ситуацию официальный представитель разработчика, добавив, что внутренние системы компании инцидент не затронул.

Как произошел взлом

Группа злоумышленников (или энтузиастов, как они себя называют) действовала через закрытое онлайн-сообщество, специализирующееся на поиске информации об еще не анонсированных ИИ-моделях. В качестве вектора атаки была использована легитимная учетная запись сотрудника подрядчика, обладающего соответствующими правами доступа к системе.

После успешного проникновения пользователи начали детально изучать возможности Mythos. Чтобы подтвердить свои действия, они предоставили журналистам доказательства в виде скриншотов и демонстрации работы инструмента в режиме реального времени. Участники группы утверждают, что их целью было исключительно изучение возможностей модели, а не проведение реальных атак.

Mythos и проект Glasswing

Разработка Mythos велась в рамках инициативы под кодовым названием Project Glasswing. Доступ к инструменту был сильно ограничен и предоставлялся лишь узкому кругу проверенных партнеров, в число которых входят крупные технологические гиганты. Такая стратегия распространения должна была предотвратить риски злоупотреблений, так как Anthropic неоднократно предупреждала, что при неправильном использовании подобные инструменты могут превратиться в мощное оружие для взлома корпоративных сетей.

Утечка доступа: Mythos от Anthropic оказался в руках посторонних
Утечка доступа: Mythos от Anthropic оказался в руках посторонних — иллюстрация к материалу. Источник: ixbt.com

По имеющейся информации, группа смогла вычислить расположение системы в сети, проанализировав архитектуру и форматы развертывания других продуктов Anthropic. Это позволило им получить доступ к среде практически сразу после того, как был запущен процесс ограниченного тестирования продукта.

Последствия для Anthropic

Данный инцидент наглядно демонстрирует слабое звено в цепочке безопасности: модель ограниченного доступа через сторонних партнеров, призванная защитить технологию, на практике создала «черный ход». Хотя Anthropic заверяет, что утечка не критична, сам факт попадания такого инструмента в руки посторонних наносит серьезный имиджевый урон. Mythos продвигается как продукт, усиливающий безопасность, и любые сомнения в его защищенности ставят под угрозу доверие потенциальных клиентов.

Ситуация подчеркивает глобальную проблему: по мере усложнения ИИ-инструментов их ценность как для защиты, так и для атак растет, а грань между этими сценариями становится все более зыбкой.

Источник: https://www.ixbt.com