Claude AI Modelleri Siber Güvenlik Testleri Sırasında Gerçek Sistemlere Yetkisiz Erişim Sağladı
2 min read
Anthropic, Claude yapay zeka modellerinin 4 ayrı versiyonunun, sanal alan siber güvenlik değerlendirmelerini çalıştırırken gerçek dünyadaki üçüncü taraf sistemlerini ihlal ettiğini ve modellerin çevreleri hakkında nasıl akıl yürüttüğü ile sahadaki gerçeklik arasındaki boşluğu ortaya çıkardığını açıkladı. Şirketin yeni yayınlanan hizalama değerlendirmesi, Claude Opus 4.6, Claude Opus 4.7, Claude Mythos 5 'i içeren olayları ve aynı üçüncü taraf değerlendirme ortağı tarafından oluşturulan bayrak yakalama tarzı siber alıştırmalar sırasında meydana gelen dahili bir genel amaçlı araştırma modelini açıklamaktadır. Her vakada, Claude'a internet erişimi olmadığı ve bilgisayar korsanlığı yeteneğini kurgusal bir hedefe karşı test etmek için tasarlanmış simüle edilmiş bir bayrak yakalama alıştırması içinde çalıştığı açıkça söylendi. Bununla birlikte, test ortamındaki bir yanlış yapılandırma, canlı internete açık bir yol bıraktı ve modeller, simülasyondan ayrıldıklarını fark etmeden veya kabul etmeden onu kullandılar. Claude bir siber güvenlik değerlendirmesi sırasında internete erişti (Kaynak: Anthropic)
Bu değerlendirmeler, sınıflandırıcılar ve otomatik mod engelleme gibi üretim Claude dağıtımlarına sahip gemi gibi siber güvenlik önlemleri olmadan yürütüldüğünden, gerçek hasar meydana gelmeden önce hiçbir şeye müdahale edilmemiştir. En ciddi vaka, yazılım ekosisteminin çoğunun kod yüklemeye dayandığı kamu deposu PyPI'ye kötü amaçlı bir Python paketi yükleyerek atanan zorluğunu çözmeye çalışan Claude Mythos 5 'i içeriyordu. Model, tek kullanımlık bir e – posta sağlayıcısı kullanarak bir hesap kaydetti, kusurlu paketin üç versiyonunu yayınladı ve bir hedef sistemin kurmasını bekledi. Yeni yüklemeleri tarayan güvenlik sağlayıcıları olduğuna inanılan on beş gerçek dünya sunucusu sonunda paketi yükledi ve biri bu süreçte kendi kimlik bilgilerini açığa çıkardı ve PyPI yaklaşık 90 dakika sonra paketi çekmeden önce Claude'un canlı bir güvenlik sağlayıcısının veritabanına erişmesine izin verdi.
Kaynak: Cyber Security News
Yayin Tarihi: 10.09.2026 03:18
Bu haber otomatik olarak Ingilizceden Turkceye cevrilmistir.