アンソロピックは現地時間の9月9日に投稿し、2026年1月に発生したセキュリティイベントを確認しました。これはアンソロピックが外部に開示した4番目の本物のサイバーセキュリティイベントです。

自動スクリーニングで一部のログが見逃され、8月に発見

IT之家の以前の報道によると、アンソロピックは現地時間7月30日に、クレードモデルが第三者システムに未承認でアクセスした3件のセキュリティイベントを公開しました。当時、アンソロピックはクレードがネットワークセキュリティ評価中にインターネットへのアクセス権を得た可能性があると判断し、約14万1,000件の会話ログをスキャンし、関連する出来事を確認しました。

しかし、ログの総数が多く、処置結果を迅速に公表しなければならなかったため、このスキャンは主に知能体に基づく自動検索に依存しており、インターネットに接続されたログの一部が見逃されました。8月、アンソロピックがモデル評価および脅威研究機関METRに共有するためにログを整理している際に、これらの見逃しが発覚しました。さらに調査した結果、2026年1月に発生し、初期バージョンのクレードオプス4.6に関与したこの出来事が確認されました。

4件の出来事は同一の原因、2度目の審査で920万件の高リスクログを検証

すべての4件の出来事は、同じ外部評価機関によって構築されたサイバーセキュリティ評価プロセスの中で発生しました。システムはクレードに対して、それがオフラインのサンドボックスシミュレーション環境で実行されていると通知していましたが、環境設定ミスにより、モデルが誤ってオープンなインターネットに接続されました。ネットワークセキュリティ評価の一般的な慣例に従い、テスト中のモデルには商用リリースバージョンで標準的に搭載されているセキュリティ対策がマウントされていませんでした。

この出来事を発見した後、アンソロピックは調査範囲を主動的に拡大し、検索規模を約4億8,100万件のログにまで拡大しました。まず、これらのログを初回スキャンし、パブリックIPアドレスやURLなどのインターネットアクセスの特徴をチェックしました。その後、初回スキャンで特定された920万件の高リスクログをクレードを使って2度目の詳細な審査を行いました。その結果、上記の4件の出来事は再び特定され、他の同等またはより深刻なケースは見つかりませんでした。