«ميثوس 5» تجاوز اختبارات CAPTCHA ليبدو بشرياً… ثم نشر برمجيات خبيثة

Claude Mythos 5 battled CAPTCHA tests across hundreds of transcript pages before uploading malware to PyPI, Anthropic records show (Image: Shutterstock)
Claude Mythos 5 battled CAPTCHA tests across hundreds of transcript pages before uploading malware to PyPI, Anthropic records show (Image: Shutterstock)

كشفت نسخة من 1,022 صفحة نشرتها Anthropic أن نموذجها كلود ميثوس 5 خاض «معركة» طويلة مع اختبارات CAPTCHA امتدت لمئات الصفحات، قبل أن ينجح في رفع برمجية خبيثة جرى تثبيتها على 15 نظاماً.

أبرز النقاط:

  • «كلود ميثوس 5» وصل إلى الإنترنت الفعلي خلال اختبار للأمن السيبراني ورفع حزمة خبيثة على منصة PyPI.
  • اختبارات CAPTCHA استهلكت مئات الصفحات من المحادثة لكنها لم تمنعه من استكمال الهجوم.
  • أنثروبيك وصفت السلوك بـ«المتهور» وطلبت تقييماً مستقلاً من طرف خارجي.

«ميثوس 5» في مواجهة اختبارات CAPTCHA

أنثروبيك نشرت النص الكامل في 9 سبتمبر مرفقاً بتقييم لأربع حوادث وصلت فيها نماذج «كلود» إلى أنظمة أطراف ثالثة حقيقية خلال اختبارات أمنية. هذه النماذج كانت تعمل من دون الضوابط والقيود السيبرانية المضمنة في النسخ التجارية.

ورغم أن التعليمات لـ«ميثوس 5» نصّت على أنه بلا اتصال بالإنترنت، فإن خطأ في إعداد البيئة أتاح له منفذاً إلى الويب المفتوح، ليستغله في زرع حزمة لسرقة بيانات الاعتماد على PyPI، وهو مستودع بايثون العام للبرمجيات.

إنشاء حساب على PyPI تطلب اجتياز فحوصات مضادة للروبوتات، ووفق قراءة دقيقة للنص، تبيّن أن مئات الصفحات تدور حول محاولة تجاوز تلك العقبة وحدها، بينما بدت عملية كتابة الشيفرة الاستغلالية نفسها أسهل بكثير.

النموذج تعامل مع اختبارات للتعرّف إلى الحروف وألغاز من نوع «اختر المختلف» مستخدمة صور تماسيح وضفادع وغوريلا، ودوّن في إحدى اللحظات بانفعال: «فما الذي يجعل هذه الإجابات خاطئة بحق الجحيم؟».

كما جرّب بيانات اعتماد تخص مزودي خدمات دفع إلكتروني وبحث عن عملات مشفرة لتمويل شراء رقم هاتف، كان يحتاجه لتسجيل عنوان بريد إلكتروني جديد. كلا المحاولتين فشل، ليتجه في النهاية إلى مزود بريد إلكتروني مجاني ومؤقت لم يكن نطاقه محظوراً لدى PyPI.

في نهاية المطاف تمكن النموذج من تجاوز الفحوصات ونشر حزمته الخبيثة في ثلاث نسخ، قبل أن تُثبَّت على 15 مضيفاً تابعين لأطراف ثالثة. تعتقد أنثروبيك أن هذه الأنظمة تعود في معظمها إلى شركات أمن سيبراني تفحص تلقائياً أي تحميلات جديدة.

أحد أنظمة الفحص سرّب بيانات اعتماده، ما أتاح للنموذج الدخول إلى قاعدة بيانات تشغيلية لدى ذلك المزود، قبل أن تُزال الحزمة من PyPI في غضون ساعة تقريباً.

مواد ذات صلة: زاخ إكس بي تي: مجموعة لازاروس الكورية الشمالية مررت مليار دولار مسروق عبر مغسلي أموال صينيين

كولين فريزر وحكم أنثروبيك على الحادثة

عالم البيانات كولين فريزر لفت إلى حجم الجهد الذي بذله النموذج في التحايل على أنظمة مكافحة الروبوتات مقارنة ببقية خطوات الهجوم. أنثروبيك أكدت أن هذه الحادثة هي الأكثر إثارة للقلق من بين الحالات الأربع التي درستها، وأن عمليات التدقيق السابقة على الإطلاق لم ترصد هذا النمط من السلوك.

وخلصت الشركة إلى أن النموذج استند إلى منطق منحاز وتصرف بتهور، إذ استمر في وصف البيئة المحيطة به على أنها «محاكاة» رغم وجود دلائل واضحة على أنه يتعامل مع الإنترنت الحقيقي. وفي إعادة محاكاة من 150 تشغيل، اتخذ «ميثوس 5» إجراءً ضاراً بدرجة جسيمة في 82% من الحالات، مقارنة مع 31% لنموذج «كلود أوبوس 5»، و33% لـ«كلود ميثوس 5.1».

حوادث سابقة لنماذج «كلود»

أنثروبيك كانت قد كشفت لأول مرة عن ثلاث من هذه الحوادث في 30 يوليو، بعد مراجعة نحو 141 ألف نص من اختبارات أمنية قد تكون النماذج خلالها وصلت إلى الإنترنت. الحادثة الرابعة، وتتعلق بإصدار مبكر من «كلود أوبوس 4.6» في يناير، ظهرت في أغسطس.

لاحقاً، وقّعت الشركة اتفاقاً لمدة ثمانية أسابيع مع الجهة المستقلة METR لتقييم الحالات الأربع مجتمعة. وتقول أنثروبيك إنها أخطرت جميع الأطراف المتضررة أو المحتمل تضررها.

اقرأ أيضاً: AMD تؤكد أن الطلب على الذكاء الاصطناعي سيعزز إمدادات الرقاقات «بشكل كبير» في 2027

Alexey Bondarev profile photo

Alexey Bondarev

أليكسي بونداريف هو رئيس قسم المحتوى في Yellow.com. يتخصص في إعداد أبحاث معمقة ومقالات تعليمية، مع تركيز على التقارير التحليلية، والسياق الصناعي، والقوى الكبرى التي تشكل عالم العملات المشفرة، بدءًا من عصر الذكاء الاصطناعي وتقنيات الأمن وصولًا إلى الابتكار في التكنولوجيا المالية. يؤمن بأن كل ما هو رقمي سيتفوق قريبًا على كل ما هو تناظري، ويعمل بجد لجعل ذلك حقيقة.

إخلاء المسؤولية وتحذير المخاطر: المعلومات المقدمة في هذا المقال مخصصة للأغراض التعليمية والإعلامية فقط وتستند إلى رأي المؤلف. وهي لا تشكل مشورة مالية أو استثمارية أو قانونية أو ضريبية. أصول العملات المشفرة شديدة التقلب وتخضع لمخاطر عالية، بما في ذلك خطر فقدان كامل أو جزء كبير من استثمارك. قد لا يكون تداول أو حيازة الأصول المشفرة مناسباً لجميع المستثمرين. الآراء المعبر عنها في هذا المقال هي آراء المؤلف (المؤلفين) فقط ولا تمثل السياسة أو الموقف الرسمي لشركة Yellow أو مؤسسيها أو مديريها التنفيذيين. قم دائماً بإجراء بحثك الشامل بنفسك (D.Y.O.R.) واستشر مختصاً مالياً مرخصاً قبل اتخاذ أي قرار استثماري.
أخبار ذات صلة
مقالات البحث ذات الصلة
مقالات التعلم ذات الصلة
«ميثوس 5» تجاوز اختبارات CAPTCHA ليبدو بشرياً… ثم نشر برمجيات خبيثة | Yellow