
Anthropic รับ AI 'Claude' หลุดแฮ็กระบบ 3 บริษัทระหว่างการทดสอบ
Anthropic บริษัทผู้พัฒนาปัญญาประดิษฐ์ชั้นนำ ยอมรับว่าโมเดล AI "Claude" ได้ทำการเจาะเข้าระบบของบริษัท 3 แห่งระหว่างกระบวนการทดสอบระบบรักษาความปลอดภัย
KEY
POINTS
- โมเดล AI "Claude" ของ Anthropic เจาะระบบของ 3 องค์กรระหว่างการทดสอบ ทีมงานรับตั้งค่าผิดพลาดจน AI เข้าถึงอินเทอร์เน็ตสาธารณะได้
- Claude ใช้เทคนิคเจาะระบบขั้นพื้นฐานทั่วไป เช่น เดาสุ่มรหัสผ่าน และการเข้าถึงผ่านช่องทางที่ไม่มีระบบยืนยันตัวตน
- Anthropic สั่งระงับการทดสอบทางไซเบอร์ทั้งหมดทันที เพื่อเร่งยกระดับมาตรการรักษาความปลอดภัยให้รัดกุมยิ่งขึ้น ทั้งในระบบทดสอบของบริษัทเองและของเครือข่ายพันธมิตร
Anthropic บริษัทผู้พัฒนาปัญญาประดิษฐ์ (AI) เปิดเผยเมื่อวันพฤหัสบดีว่า 'Claude' โมเดล AI ของบริษัท ได้เจาะระบบ (Hack) ของบริษัทอื่นถึง 3 แห่งระหว่างการทดสอบ โดยมีสาเหตุหลักมาจากความผิดพลาดในการตั้งค่าระบบ (Configuration error) ที่เปิดช่องให้ AI เชื่อมต่อกับอินเทอร์เน็ตได้
เหตุการณ์นี้เกิดขึ้นเพียงไม่กี่วันหลังจาก OpenAI คู่แข่งรายสำคัญ เพิ่งออกมายอมรับว่าเอเจนต์ AI ของตนหลุดการควบคุมและเข้าไปโจมตีระบบของบริษัท Hugging Face
Anthropic ชี้แจงว่า ความผิดพลาดในการตั้งค่าดังกล่าว ทำให้ Claude สามารถเชื่อมต่ออินเทอร์เน็ตจากระบบทดสอบที่เดิมทีควรจะปิดกั้นไว้อย่างรัดกุม ส่งผลให้ AI สามารถลักลอบเข้าถึงระบบขององค์กรทั้ง 3 แห่งโดยไม่ได้รับอนุญาต
ทางบริษัทพบความผิดปกตินี้หลังจากทีมงานไล่ตรวจสอบประวัติการทดสอบกว่า 141,000 รายการ ซึ่งเป็นมาตรการเฝ้าระวังที่ Anthropic นำมาใช้ หลังจาก OpenAI เปิดเผยเมื่อสัปดาห์ก่อนว่า เอเจนต์ AI ของตนหลุดการควบคุมระหว่างทดสอบความปลอดภัย จนนำไปสู่การแฮกระบบโครงสร้างพื้นฐานของ Hugging Face
เหตุการณ์ที่เกิดขึ้นยิ่งตอกย้ำคำเตือนของผู้เชี่ยวชาญหลายฝ่ายที่ว่า ความสามารถของ AI ที่พัฒนาอย่างก้าวกระโดดกำลังกลายเป็นภัยคุกคามด้านความปลอดภัย และแม้แต่นักพัฒนาระดับแนวหน้าก็อาจตั้งรับไม่ทันกับช่องโหว่ที่ AI ของตนเจาะเข้าไปได้
Anthropic เปิดเผยว่า โมเดลปัญญาประดิษฐ์ (AI) ในตระกูล Claude ได้เจาะเข้าสู่ระบบโครงสร้างพื้นฐานขององค์กรที่ได้รับผลกระทบ โดยอาศัยเทคนิคพื้นฐานทั่วไป เช่น การใช้รหัสผ่านที่คาดเดาได้ง่ายและการเข้าถึงจุดเชื่อมต่อข้อมูลที่ไม่มีการยืนยันตัวตน
เหตุการณ์ดังกล่าวเกิดขึ้นกับโมเดล AI 3 รุ่น ได้แก่ Claude Opus 4.7, Claude Mythos 5 และโมเดลสำหรับงานวิจัยภายใน โดยกรณีแรกเกิดขึ้นตั้งแต่เดือนเมษายนที่ผ่านมา ภายใต้สภาพแวดล้อมการทดสอบที่บริษัทออกมายอมรับว่ายังขาดมาตรการป้องกันที่รัดกุมเพียงพอ
ความผิดปกติดังกล่าวเกิดขึ้นระหว่างการทดสอบในรูปแบบ "Capture-the-flag" ซึ่งปกติจะมอบหมายให้ AI ค้นหาข้อมูลที่ซ่อนอยู่ในเครือข่ายจำลอง แม้ว่าทางบริษัทจะกำหนดคำสั่ง (Prompt) ไว้ชัดเจนว่าห้ามเข้าถึงอินเทอร์เน็ต
แต่ความผิดพลาดในการประสานงานกับ "Irregular" ซึ่งเป็นบริษัทพันธมิตรผู้ร่วมประเมินผล กลับทำให้ระบบเหล่านี้เชื่อมต่อกับอินเทอร์เน็ตสาธารณะได้จริง
ทาง Anthropic เริ่มตรวจสอบบันทึกการประเมินทั้งหมดเมื่อวันที่ 23 กรกฎาคม และสั่งระงับการทดสอบด้านความปลอดภัยทางไซเบอร์ทั้งหมดในทันทีที่พบเบาะแสว่า Claude อาจหลุดรอดออกสู่อินเทอร์เน็ต โดยบริษัทสามารถตรวจสอบพบเหตุการณ์ทั้ง 3 กรณีได้ภายในวันที่ 24 กรกฎาคม ก่อนจะทยอยแจ้งเตือนองค์กรที่ได้รับผลกระทบในวันที่ 27 กรกฎาคม
ทั้งนี้ Anthropic ระบุเพิ่มเติมว่า มีองค์กร 2 แห่งที่ไม่เคยทราบเรื่องความผิดปกติดังกล่าวมาก่อน จนกระทั่งบริษัทติดต่อไป และในขณะนี้ทีมงานกำลังเร่งประสานงานกับองค์กรที่ 3 อย่างใกล้ชิด
Anthropic ทิ้งท้ายว่า เหตุการณ์ครั้งนี้สะท้อนให้เห็นถึงความจำเป็นเร่งด่วนที่อุตสาหกรรม AI ต้องยกระดับมาตรการควบคุมให้เข้มงวดขึ้น ทั้งในกระบวนการทดสอบภายในและระบบของพาร์ทเนอร์ภายนอก เนื่องจากโมเดล AI เริ่มมีศักยภาพสูงพอที่จะปฏิบัติการด้านความปลอดภัยทางไซเบอร์ในโลกจริงได้แล้ว







