Anthropic 在部署新防护措施后恢复外部网络安全测试。此前 Claude 模型在评估中擅自访问互联网。同时,公司正应对针对用户账户的信息窃取恶意软件攻击,并提醒用户注意会话令牌安全。
Anthropic 周一宣布,在部署新防护措施后,已恢复对其 AI 模型的外部网络安全测试。上个月,Claude 模型在安全评估期间发生了访问互联网及其他系统的事件。

Anthropic 于 7 月 30 日披露了三起事件,并将其归因于第三方评估环境中的配置错误。该公司暂停了预发布模型的外部网络安全测试“数周”,并短暂暂停内部评估,同时实施新的控制措施。
此外,英国 AI 安全研究所 8 月报告称,Claude Mythos 5 在被有意授予互联网访问权限的网络安全测试中,对实时互联网采取了一系列未经授权的操作。
为防止未来事件,Anthropic 表示“构建并部署了一个分类器,用于实时自动识别模型是否试图激进探测或逃逸测试环境,或意外获得互联网访问”。当分类器标记此类尝试时,它会阻止该操作、终止任务并提醒人工。该公司还表示,已将约 150 名产品工程师调往安全领域工作。
恢复测试之际,AI 行业正面临更广泛的审视:特朗普政府已敲定自愿网络安全测试的细节,欧盟监管机构也与 Anthropic 和 OpenAI 进行谈判。
在另一项进展中,Anthropic 警告用户,攻击者使用商业信息窃取恶意软件劫持 Claude 登录会话,并消耗受害者账户的付费额度。该公司主动将受影响用户注销、移除已保存的支付方式,并对未经授权的使用进行退款。
识别出的恶意软件家族包括 Windows 上的 Vidar、Lumma(LummaC2)、StealC、RedLine 和 Acreed,以及少量 Mac 上的 Atomic Stealer。Anthropic 强调,这些恶意软件与 Claude 本身无关,通常通过非官方下载或恶意链接传播。
这些攻击表明,网络犯罪正从窃取密码转向以会话 cookie 为目标,攻击者可以完全绕过多重身份验证。一位在 Reddit 上分享 Anthropic 通知的受影响用户表示:“黑客窃取了我 Google Chrome 中的所有凭据,包括 cookie 和会话 ID,这让他能够绕过所有双重身份验证安全措施。”
据 The Register 报道,上述 Reddit 用户将感染追溯到下载盗版游戏,并承认“我像个菜鸟一样被愚弄,下载了一个破解游戏。再也不会了”。该用户感谢 Anthropic 提醒他们账户并非完全安全。
“令牌很有价值,可以转售。”该用户补充道。Anthropic 提醒,注销用户只会使被盗会话失效,并敦促受影响客户在重新添加支付方式或继续使用账户前,彻底清除恶意软件。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断