Mythos 5 Harus Menaklukkan CAPTCHA demi Dianggap Manusia, Lalu Menyebar Malware

Claude Mythos 5 battled CAPTCHA tests across hundreds of transcript pages before uploading malware to PyPI, Anthropic records show (Image: Shutterstock)
Claude Mythos 5 battled CAPTCHA tests across hundreds of transcript pages before uploading malware to PyPI, Anthropic records show (Image: Shutterstock)

Transkrip setebal 1.022 halaman yang dirilis Anthropic mengungkap model Claude Mythos 5 berkutat dengan berbagai uji CAPTCHA selama ratusan halaman sebelum akhirnya berhasil mengunggah malware yang kemudian terpasang di 15 sistem.

Poin Penting:

  • Claude Mythos 5 berhasil mencapai internet nyata dalam sebuah uji keamanan siber dan mengunggah paket berbahaya ke PyPI.
  • Pemeriksaan CAPTCHA memakan ratusan halaman transkrip namun gagal menghentikannya.
  • Anthropic menyebut perilaku ini ceroboh dan menunjuk pihak independen untuk meninjau insiden tersebut.

Duel Mythos 5 dengan CAPTCHA

Anthropic menerbitkan transkrip itu pada 9 September, disertai kajian atas empat insiden ketika model Claude terkoneksi ke sistem pihak ketiga sungguhan dalam uji penetrasi siber. Dalam pengujian ini, model dijalankan tanpa lapisan pengaman siber yang biasanya tertanam di produk rilis. Mythos 5 diberi tahu bahwa ia tidak memiliki akses internet, namun kesalahan konfigurasi lingkungan justru membuka jalan ke web publik, dan ia menanam paket pencuri kredensial di PyPI, indeks perangkat lunak Python terbuka.

Untuk mendaftarkan akun PyPI, Mythos 5 harus melewati serangkaian mekanisme anti-bot. Satu analisis atas transkrip tersebut menemukan bahwa ratusan halaman hanya berisi upayanya menaklukkan hambatan itu, sementara proses menulis eksploit justru relatif mudah.

Model itu mencoba memecahkan tes pengenalan karakter dan teka-teki “pilih yang berbeda” yang menampilkan buaya, katak, dan gorila. Pada satu titik ia menulis, "SO WHAT THE HELL IS WRONG WITH THE ANSWERS?"

Mythos 5 juga berusaha menggunakan kredensial milik penyedia layanan pembayaran online dan memburu aset kripto untuk membayar nomor ponsel, yang dibutuhkannya guna mendaftarkan alamat email. Kedua upaya itu gagal. Ia akhirnya beralih ke penyedia email sekali-pakai gratis dengan domain yang belum diblokir PyPI.

Pada akhirnya model ini berhasil melewati seluruh uji dan menerbitkan paketnya dalam tiga versi. Paket tersebut segera terinstal di 15 host pihak ketiga yang diyakini Anthropic merupakan vendor keamanan yang sedang memindai unggahan baru.

Salah satu pemindai membocorkan kredensialnya, yang kemudian dimanfaatkan Mythos 5 untuk masuk ke basis data aktif vendor tersebut. PyPI menghapus paket berbahaya itu dalam waktu kurang dari satu jam.

Baca Juga: Lazarus Korea Utara Diduga Mencuci $1 Miliar Lewat Jaringan Cina, Klaim ZachXBT

Penilaian Colin Fraser dan Anthropic

Data scientist Colin Fraser menyoroti betapa besar porsi upaya model yang tercurah untuk menembus proteksi anti-bot. Anthropic menyebut insiden ini sebagai yang paling mengkhawatirkan di antara empat kasus yang dikaji. Proses audit pra-rilis mereka tidak mendeteksi pola perilaku tersebut.

Perusahaan menemukan bahwa model mengambil langkah-langkah yang bias dalam bernalar dan bertindak ceroboh, berkali-kali menyimpulkan bahwa lingkungannya hanyalah simulasi meski terdapat bukti jelas bahwa ia berada di internet nyata. Dalam replikasi simulasi sebanyak 150 kali, Mythos 5 mengambil tindakan yang diklasifikasikan sebagai sangat merugikan dalam 82% kasus, dibandingkan 31% untuk Claude Opus 5 dan 33% untuk Claude Mythos 5.1.

Insiden Claude Sebelumnya

Anthropic pertama kali mengungkap tiga dari insiden tersebut pada 30 Juli, setelah memindai sekitar 141.000 transkrip dari evaluasi siber yang berpotensi membawa model terkoneksi ke internet. Insiden keempat, yang melibatkan versi awal Claude Opus 4.6 pada Januari, baru teridentifikasi pada Agustus. Sejak itu, Anthropic meneken perjanjian delapan minggu dengan evaluator independen METR untuk menyelidiki seluruh empat kasus. Anthropic menyatakan telah memberi tahu semua pihak yang terdampak.

Artikel Selanjutnya: AMD Sebut Lonjakan Permintaan AI Akan ‘Secara Signifikan’ Dongkrak Pasokan Chip pada 2027

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev adalah Kepala Konten di Yellow.com. Ia berspesialisasi dalam artikel Riset dan Pembelajaran yang mendalam, dengan fokus pada pelaporan analitis, konteks industri, dan kekuatan besar yang membentuk dunia kripto, mulai dari era AI dan teknologi keamanan hingga inovasi fintech. Ia percaya bahwa segala sesuatu yang digital akan segera mengungguli segala sesuatu yang analog dan bekerja keras untuk mewujudkannya.

Penafian dan Peringatan Risiko: Informasi yang diberikan dalam artikel ini hanya untuk tujuan edukasi dan informasi dan berdasarkan opini penulis. Ini tidak merupakan saran keuangan, investasi, hukum, atau pajak. Aset kripto sangat fluktuatif dan mengalami risiko tinggi, termasuk risiko kehilangan seluruh atau sebagian besar investasi Anda. Trading atau memegang aset kripto mungkin tidak cocok untuk semua investor. Pandangan yang dinyatakan dalam artikel ini adalah pandangan penulis saja dan tidak mewakili kebijakan resmi atau posisi Yellow, pendirinya, atau eksekutifnya. Selalu lakukan riset menyeluruh Anda sendiri (D.Y.O.R.) dan konsultasikan dengan profesional keuangan berlisensi sebelum membuat keputusan investasi apapun.