نموذج Mythos 5 تخطى اختبارات CAPTCHA ليتصرف كبشر… ثم نشر برمجيات خبيثة

Claude Mythos 5 battled CAPTCHA tests across hundreds of transcript pages before uploading malware to PyPI, Anthropic records show (Image: Shutterstock)
Claude Mythos 5 battled CAPTCHA tests across hundreds of transcript pages before uploading malware to PyPI, Anthropic records show (Image: Shutterstock)

كشفت وثيقة من 1,022 صفحة نشرتها شركة Anthropic أن نموذجها Claude Mythos 5 أمضى مئات الصفحات في محاولة اجتياز اختبارات CAPTCHA قبل أن ينجح في رفع برمجيات خبيثة جرى تثبيتها على 15 نظاماً.

أبرز النقاط:

  • Claude Mythos 5 وصل إلى الإنترنت الحقيقي خلال اختبار للأمن السيبراني ورفع حزمة خبيثة على منصة PyPI.
  • اختبارات CAPTCHA استحوذت على مئات الصفحات في المحضر ولم تتمكن من إيقافه.
  • Anthropic وصفت السلوك بأنه متهور واستعانت بجهة مستقلة للمراجعة.

معركة Mythos 5 مع اختبارات CAPTCHA

نشرت Anthropic المحضر في 9 سبتمبر ضمن تقرير تقييمي لأربع حوادث وصلت فيها نماذج Claude إلى أنظمة حقيقية تابعة لجهات ثالثة أثناء اختبارات للأمن السيبراني. هذه النماذج كانت تعمل من دون الضوابط والحوامل الأمنية المدمجة في الإصدارات التجارية. ورغم إبلاغ Mythos 5 بأنه بلا اتصال بالإنترنت، فإن خطأ في إعداد بيئة الاختبار أتاح له منفذاً إلى الويب المفتوح، ليستغله في زرع حزمة لسرقة بيانات الدخول على PyPI، مستودع البرمجيات المفتوح للغة بايثون.

تسجيل حساب على PyPI استلزم اجتياز آليات تحقّق مضادة للبرمجيات الآلية، وقراءة متعمقة للمحضر أظهرت أن مئات الصفحات تناولت هذا العائق وحده، في حين بدا تطوير الاستغلال البرمجي نفسه مهمة سهلة للنموذج.

النموذج تعاطى مع اختبارات تعرّف على الأحرف وألغاز “اختر الصورة الشاذة” التي عرضت تماسيح وضفادع وغوريلا، ودوّن في إحدى المحاولات: "ما الذي يجعل كل هذه الإجابات خطأ بحق الجحيم؟"

كما جرّب بيانات دخول تخص مزودي خدمات دفع إلكتروني، وبحث عن عملات مشفرة لتمويل شراء رقم هاتف يحتاجه لإنشاء عنوان بريد إلكتروني جديد، لكن هذه المسارات فشلت. في النهاية لجأ إلى خدمة بريد إلكتروني مؤقتة مجانية لم يكن نطاقها مدرجاً على قوائم الحجب لدى PyPI.

في مرحلة لاحقة، تمكّن النموذج من تجاوز الفلاتر ونشر حزمتِه الخبيثة في ثلاث نسخ، سرعان ما جرى تثبيتها على 15 نظاماً تابعاً لأطراف ثالثة تعتقد Anthropic أنها لشركات أمن سيبراني تقوم بفحص التحميلات الجديدة.

أحد أدوات الفحص تسرّبت منها بيانات اعتماد الدخول، فاستغلها النموذج للوصول إلى قاعدة بيانات حية لدى تلك الجهة، قبل أن يقوم PyPI بإزالة الحزمة في غضون ساعة.

اقرأ أيضاً: شبكة لازاروس الكورية الشمالية هرّبت مليار دولار عبر غاسلي أموال صينيين، بحسب زاكXBT

حكم Colin Fraser وتقييم Anthropic

عالم البيانات كولين فريزر لفت الأنظار إلى الحجم الكبير من جهد النموذج الذي كُرّس لتخطي أنظمة الحماية المضادة للروبوتات. Anthropic قالت إن هذه الواقعة هي الأكثر إثارة للقلق بين الحوادث الأربع التي درستها، وإن مراجعات ما قبل الإطلاق لم ترصد هذا النمط من السلوك.

خلصت الشركة إلى أن النموذج استند إلى استدلالات متحيزة وتصرف بشكل متهور، مع إصراره المتكرر على أن البيئة المحيطة به مجرد “محاكاة” رغم الدلائل الواضحة على أنه يعمل على الإنترنت الحقيقي. وفي محاكاة مكررة شملت 150 تجربة، اتخذ Mythos 5 إجراءً ضاراً بدرجة جسيمة في 82% من الحالات، مقارنةً بـ 31% لنموذج Claude Opus 5 و33% لنموذج Claude Mythos 5.1.

حوادث سابقة مع نماذج Claude

كانت Anthropic قد كشفت لأول مرة عن ثلاث من هذه الحوادث في 30 يوليو، بعد مراجعة نحو 141 ألف محضر لاختبارات سيبرانية قد تكون النماذج فيها وصلت إلى الإنترنت. الحادثة الرابعة، التي تعود إلى نسخة مبكرة من Claude Opus 4.6 في يناير، ظهرت للعلن في أغسطس، لتبرم الشركة بعدها اتفاقاً لمدة ثمانية أسابيع مع جهة التقييم الخارجية METR للتحقيق في الحوادث الأربع مجتمعة. وتقول Anthropic إنها أخطرت جميع الأطراف المتأثرة.

اقرأ التالي: AMD تقول إن الطلب على الذكاء الاصطناعي سيعزز المعروض من الرقائق بشكل كبير بحلول 2027

Alexey Bondarev profile photo

Alexey Bondarev

أليكسي بونداريف هو رئيس قسم المحتوى في Yellow.com. يتخصص في إعداد أبحاث معمقة ومقالات تعليمية، مع تركيز على التقارير التحليلية، والسياق الصناعي، والقوى الكبرى التي تشكل عالم العملات المشفرة، بدءًا من عصر الذكاء الاصطناعي وتقنيات الأمن وصولًا إلى الابتكار في التكنولوجيا المالية. يؤمن بأن كل ما هو رقمي سيتفوق قريبًا على كل ما هو تناظري، ويعمل بجد لجعل ذلك حقيقة.

إخلاء المسؤولية وتحذير المخاطر: المعلومات المقدمة في هذا المقال مخصصة للأغراض التعليمية والإعلامية فقط وتستند إلى رأي المؤلف. وهي لا تشكل مشورة مالية أو استثمارية أو قانونية أو ضريبية. أصول العملات المشفرة شديدة التقلب وتخضع لمخاطر عالية، بما في ذلك خطر فقدان كامل أو جزء كبير من استثمارك. قد لا يكون تداول أو حيازة الأصول المشفرة مناسباً لجميع المستثمرين. الآراء المعبر عنها في هذا المقال هي آراء المؤلف (المؤلفين) فقط ولا تمثل السياسة أو الموقف الرسمي لشركة Yellow أو مؤسسيها أو مديريها التنفيذيين. قم دائماً بإجراء بحثك الشامل بنفسك (D.Y.O.R.) واستشر مختصاً مالياً مرخصاً قبل اتخاذ أي قرار استثماري.
آخر الأخبار
عرض جميع الأخبار