Pada 7 April, hari yang sama saat Claude Mythos diumumkan secara publik, sebuah grup Discord tak dikenal telah memasuki sistemnya.
Anthropic baru mendeteksi intrusi ini pada 21 April — dua minggu penuh setelah pelanggaran dimulai. Perusahaan itu butuh waktu selama itu untuk menyadari bahwa apa yang digambarkannya sebagai salah satu model AI yang paling ketat dikendalikan di dunia telah digunakan oleh orang asing tanpa izin.
Bagaimana Mereka Masuk
Rangkaian kejadiannya diperkirakan sebagai berikut:
- Mercor, sebuah startup pelatihan AI, mengalami kebocoran data yang mengekspos kredensial internal.
- Sebuah grup Discord telah memantau GitHub untuk mencari informasi tentang model AI yang belum dirilis.
- Anggota grup menggabungkan data Mercor yang bocor dengan kredensial akun milik "seorang karyawan vendor pihak ketiga untuk Anthropic."
- Menggunakan alat pengintaian jaringan — jenis yang umum digunakan di kalangan riset keamanan — mereka menemukan dan mengakses lingkungan pratinjau Mythos.
Bloomberg berbicara dengan seorang anggota grup tersebut, yang mengatakan mereka "hanya tertarik pada model baru dan tidak bermaksud menimbulkan masalah."
Percaya atau tidak, terserah Anda.
Tanggapan Anthropic
Pernyataan resminya berbunyi:
Kami sedang menyelidiki laporan tentang akses tidak sah ke versi pratinjau Claude Mythos melalui salah satu lingkungan vendor pihak ketiga kami.
Nada komunikasi krisis perusahaan standar. Tidak disebutkan skala intrusi, apa yang mungkin dilihat grup tersebut, atau apakah ada data yang diambil.
Mengapa Ini Lebih Serius dari yang Terlihat
Mythos bukanlah model yang belum dirilis biasa.
Anthropic menyatakan saat peluncuran bahwa model tersebut hanya tersedia untuk 40 perusahaan yang telah melalui proses verifikasi karena kemampuannya dalam serangan siber memicu ambang batas keamanan internal. Dengan kata lain, Anthropic sendiri menilainya terlalu berisiko untuk dirilis secara luas.
AI yang dianggap "terlalu berbahaya untuk dirilis ke publik" diakses oleh individu tak dikenal selama 15 hari. Ini fundamentally berbeda dari seseorang yang menggunakan chatbot beta.
Yang lebih kritis: mereka mendapatkan akses pada 7 April, tepat pada hari pengumuman publik pertama Mythos. Jarak antara pengumuman dan pelanggaran mungkin hanya beberapa jam.
Rantai Pasok Pihak Ketiga: Kerentanan Paling Sulit Diperbaiki bagi Perusahaan AI
Sistem keamanan Anthropic sendiri mungkin kuat. Namun pelanggaran ini tidak berasal dari dalam Anthropic — melainkan melalui seorang karyawan kontraktor.
Perusahaan AI yang berkembang pesat pasti bergantung pada banyak vendor eksternal — untuk pelabelan data, infrastruktur, pengujian, dan tinjauan kepatuhan. Setiap titik akses adalah celah potensial.
Rantai di sini adalah: kebocoran Mercor → akun karyawan vendor → lingkungan pratinjau internal Anthropic. Setiap langkah adalah "masalah orang lain" sampai akhirnya menjadi masalah Anthropic sendiri.
OpenAI, Google, dan Meta semuanya pernah mengalami insiden keamanan rantai pasok serupa. Satu-satunya perbedaan adalah mana yang menjadi berita.
Apa yang Sebenarnya Dilakukan Grup Tersebut?
Itu belum diketahui. Bloomberg tidak mengungkapkannya, dan Anthropic juga tidak mengatakannya.
Mereka mungkin hanya menguji batas model, menjalankan beberapa benchmark, atau mengekstrak sesuatu dan membawanya pergi. Klaim "kami tidak bermaksud menimbulkan masalah" tidak dapat diverifikasi dengan cara apa pun.
Anthropic kini menghadapi situasi di mana, hingga penyelidikannya selesai, mereka sendiri tidak sepenuhnya tahu apa yang terjadi di dalam lingkungan pratinjau tersebut.
Sumber: Some Unknown Group Is Reportedly Using Claude Mythos Without Permission (Gizmodo); CocoLoop; Unauthorized Group Gains Access to Anthropic's Exclusive Cyber Tool Mythos (Cybersecurity News)