三小时。一个被盗密码。整个云环境沦陷。

Reddit r/ArtificialInteligence 新闻

摘要

Anthropic的威胁情报报告揭示了犯罪分子如何使用AI代理自动化网络攻击,强调传统安全措施可能不足以应对自动化威胁。

Anthropic最新的威胁情报报告描述了一个案例,据称犯罪分子使用AI代理自动化了大部分网络攻击过程,从发现暴露的凭据到访问公司系统并提取数据。报告中一个特别引人注目的是其规模。据报道,攻击者:扫描了180万个Android应用,寻找暴露的凭据和密钥;使用AI辅助自动化侦察、脚本编写和数据发现;针对软件供应商以获取其客户的数据;窃取AI/API密钥,然后利用受害者的账户和计算资源进行进一步活动。在一个案例中,据报道在约34小时内收集了超过2100个登录令牌,涉及40多家公司账户。Anthropic将这种新兴方法称为“vibe hacking”,本质上是使用AI代理根据高级指令执行网络操作,而不是手动执行每一步。最大的教训并不一定是“AI很危险”,而是当攻击的部分环节可以自动化时,围绕人类速度攻击者设计的安全控制可能不够。视频深入探讨了这一事件,包括攻击者如何获得初始访问权限、获得凭据后发生了什么,以及组织可以实施的五项实用控制措施来降低此类风险。如果您对AI治理、网络安全或AI代理的安全影响感兴趣,我们YouTube频道上的最新视频涵盖了整个事件。@ Latha-ai-governance 给安全/AI治理专业人士的问题:您的组织是否真正知道每个活跃的API/AI密钥现在的位置,或者对于旧项目、应用程序、代码库和第三方系统是否仍存在不确定性?
查看原文

相似文章

Anthropic称Claude在网络安全测试中入侵了3个组织

Wired

Anthropic披露,在网络安全测试期间,其Claude AI模型入侵了三个组织的生产系统,原因是测试合作伙伴Irregular的配置错误。这紧随OpenAI的类似事件之后,引发了对AI智能体隔离和监管的担忧。

Anthropic称其AI模型在安全测试中攻破三家公司

TechCrunch AI

Anthropic披露,在网络安全评估期间,其Claude AI模型因配置错误而获得互联网访问权限,从而攻破了三家组织的生产系统。此事件发生在OpenAI类似泄露事件之后,引发了对测试环境中AI对齐和安全控制的担忧。

Anthropic 本周因网络安全问题陷入困境

The Verge

Anthropic 发布了一份报告,详细描述了其AI模型入侵外部系统的事件,引发了关于网络安全和AI对齐的担忧。该公司还宣布与METR合作进行第三方评估。