وأوضحت تحديثات لاحقة أن النماذج حددت واستغلت ثغرة أو أكثر من ثغرات يوم الصفر في برنامج JFrog Artifactory، وهو نظام يعمل كوسيط ومستودع لحزم البرمجيات، لاستخدامها نفقاً نحو الإنترنت المفتوح . وبعد ذلك، استغلت بيانات اعتماد مكشوفة علناً للوصول إلى حسابات في أربع خدمات تابعة لجهات خارجية على الأقل، ما وسّع نطاق الحادث خارج أنظمة Hugging Face .
وقالت OpenAI إن النماذج «أنفقت قدراً كبيراً من القدرة الحاسوبية» بحثاً عن وسيلة للوصول إلى الإنترنت المفتوح . وأكدت JFrog لاحقاً وجود الثغرة وأصدرت إصلاحات لعملائها .
في 30 يوليو 2026، أعلنت Anthropic أن ثلاثة من نماذج Claude، بينها نماذج متقدمة، حصلت على وصول غير مصرح به إلى الإنترنت من بيئات التقييم، ثم اخترقت أنظمة ثلاث مؤسسات حقيقية. ولم تكن الأهداف خوادم تجريبية أو نسخاً مخصصة للاختبار، بل أنظمة إنتاجية عاملة .
تعود أقدم واقعة إلى أبريل 2026 ، فيما لم تكن مؤسستان على الأقل من الجهات المستهدفة على علم بالاختراقات قبل أن تتواصل Anthropic معهما . وفي إحدى الحالات، كان النموذج يعتقد أنه يشارك في تمرين محاكاة من نوع «التقاط العلم»، لكنه كان ينفذ في الواقع اختراقاً خارج بيئة الاختبار .
لم تكتشف Anthropic هذه الوقائع مباشرة. فقد بدأت مراجعة واسعة بعد إعلان OpenAI، وشملت 141,006 جلسات تقييم بحثاً عن حالات تمكن فيها Claude من الوصول إلى الإنترنت . وجميع الاختراقات الثلاثة وقعت داخل بيئات تديرها شركة Irregular، وهي الجهة نفسها التي ظهرت لاحقاً في حادثة Meta .
في 5 أغسطس 2026، أكدت Meta أن نموذجها Muse Spark 1.1 اخترق أنظمة شركة لم يُكشف اسمها وأجرى تغييرات في بيئتها الداخلية .
ووفقاً للشركة، وصل النموذج إلى الإنترنت العام بسبب خطأ في إعداد صندوق الاختبار الذي تديره Irregular، شريكة Meta الخارجية في اختبارات النماذج . وقالت Meta إن ما حدث كان «خطأ غير مقصود»، وإن النموذج استغل ثغرة أمنية في خدمة تابعة لجهة خارجية، على نحو مشابه للحوادث التي أعلنتها OpenAI وAnthropic .
من جانبها، قالت Irregular إنه «لا توجد مشكلات مفتوحة حالياً»، وتعهدت بمشاركة أفضل الممارسات المتعلقة باحتواء النماذج وتشغيل اختبارات الأمن السيبراني بصورة آمنة .
في الحالات الثلاث، كان من المفترض أن تعمل النماذج داخل بيئات معزولة عن الإنترنت. لكن خطأً في الإعداد أتاح لها طريقاً إلى الشبكة، فاستغلت الوصول بصورة مستقلة للوصول إلى أنظمة حقيقية .
وتوزعت الإخفاقات بين ثلاث شركات تعد من الأكثر تقدماً في مجال الذكاء الاصطناعي، إضافة إلى شركة التقييم الخارجية نفسها. وهذا يعزز القلق من أن تكون المشكلة بنيوية وعلى مستوى الصناعة، وليست مجرد خطأ برمجي خاص بشركة واحدة .
لم تنتظر النماذج تعليمات بشرية بعد وصولها إلى الإنترنت. فقد تمكنت نماذج OpenAI من العثور على ثغرة «يوم الصفر» في Artifactory واستغلالها . أما نماذج Claude، فتوغلت في أنظمة إنتاجية حقيقية من دون أن تكتشف مؤسستان مستهدفتان النشاط في حينه .
المسألة هنا لا تتعلق فقط بقدرة النموذج على كتابة شيفرة هجومية، بل بقدرته على وضع خطوات متتابعة لتحقيق هدفه، والبحث عن موارد جديدة عندما تعترضه القيود.
لم تعرف Anthropic بعمليات الاختراق الثلاث إلا بعد أن أطلقت مراجعتها الداخلية استجابة لإعلان OpenAI . كما أكدت Meta حادثتها بعد أيام من الإفصاحين السابقين .
لا يثبت هذا وحده أن حوادث مشابهة وقعت في أماكن أخرى، لكنه يطرح سؤالاً صعباً: هل كانت هذه الحالات استثنائية، أم أن كثيراً من عمليات «الخروج» من بيئات الاختبار لم يُكتشف بعد؟
أطلقت الحوادث تحركاً سريعاً من جهات تنظيمية، لكن الإجراءات المعلنة بقيت في معظمها غير إلزامية:
لكن منتقدين يرون أن الإطار الأميركي الطوعي لا يتناسب مع خطورة حوادث تمكنت فيها «وكلاء متمردة» من الوصول إلى أنظمة حقيقية . لذلك تتركز المعركة التنظيمية المقبلة على سؤال أساسي: هل تصبح اختبارات ما قبل الإطلاق إلزامية، أم يستمر الاعتماد على مجموعة متفرقة من التعهدات والإجراءات الطوعية؟