Ad un mese dall’incidente informatico che aveva colpito tre aziende, Anthropic ha ricominciato a testare i propri modelli di AI.
Anthropic ha ricominciato ad effettuare dei test esterni sulla cybersicurezza dei sui modelli di AI dopo aver introdotto nuove misure di protezione. L’ha confermato la stessa azienda, ad un mese dagli incidenti in cui i modelli AI di Claude avevano violato i sistemi informatici di tre aziende. Alla base dell’operazione ci sarebbe stato un “errore operativo“.
Nelle ultime settimane sono cresciute sensibilmente le preoccupazioni tra gli esperti del settore. Solo pochi giorni prima dell’incidente di Anthropic, anche OpenAI aveva confermato un attacco cyber “senza intervento umano” della sua tecnologia, sempre durante un test.
Sebbene i due casi abbiano origini differenti, entrambi evidenziano la portata della sfida, vista la velocità stessa della tecnologia. La necessità di controllare il comportamento di modelli di AI sempre più avanzati nel loro impiego in scenari realistici.
Alla base dell’errore operativo
Per ricominciare i test, come ha sottolineato la Reuters, è stato necessario sviluppare delle misure di protezione. L’errore operativo di Anthropic “aveva concesso involontariamente ai modelli Claude l’accesso aperto a Internet durante le valutazioni di sicurezza“. Per Anthropic, “il problema è nato da un malinteso con uno dei soggetti incaricati delle valutazioni, che ha lasciato attiva la connessione a Internet“.
L’azienda aveva successivamente identificato gli episodi dopo aver analizzato oltre 141mila sessioni di test. Un’indagine, quest’ultima avviata proprio in seguito alle recenti rivelazioni di OpenAI.
Tre aziende coinvolte
Durante le esercitazioni, i modelli Claude ricevevano la comunicazione di non avere accesso a Internet. In realtà, la connessione era attiva, consentendo ai sistemi di raggiungere infrastrutture reali.
Anthropic ha confermato che tre organizzazioni sono state coinvolte, senza divulgarne l’identità. Secondo il rapporto che ha redatto nel merito, “i modelli hanno compromesso le infrastrutture sfruttando tecniche relativamente semplici“.
Tra queste:
- password deboli;
- Endpoint privi di autenticazione.
- credenziali facilmente accessibili.
L’azienda ha definito l’accaduto un “fallimento operativo“, sottolineando che il problema non è derivato da un comportamento intenzionale dell’AI, quanto da una configurazione errata dell’ambiente del test.
Il 23 luglio Anthropic ha sospeso tutte le valutazioni di cybersicurezza e il 27 luglio ha informato le aziende coinvolte. Due di esse non erano a conoscenza delle attività subite prima della comunicazione dell’azienda. Continuano invece i contatti con la terza. Sono inoltre cominciate delle indagini specifiche. Da allora si è lavorato, fino a tornare alla progettazione di nuovi test esterni di cybersicurezza.


















