محققان امنیتی با استفاده از کلود به سیستم داخلی OpenAI نفوذ کرد و هشدار داد که مدل های جدید توانایی مهاجمان سایبری را افزایش می دهد.
به گزارش سرویس هوش مصنوعی مجرداین حادثه در کنار هشدارهای گستردهتر مدیران صنعت و محققان در مورد ایمنی این فناوری، نشاندهنده افزایش تهدیداتی است که مدلهای پیشرفته هوش مصنوعی میتوانند ایجاد کنند.
محققان هوش مصنوعی Hacktron اعلام کردند که می توانند به حساب ChatGPT یکی از کارکنان OpenAI دسترسی پیدا کنند. این دسترسی سپس به آنها اجازه داد تا به کد داخلی شرکت در GitHub دسترسی داشته باشند
هک OpenAI تنها چند روز طول کشید
وال استریت ژورنال اولین رسانه ای بود که این حادثه را گزارش کرد.
بر اساس این گزارش، محققان در برنامه OpenAI برای شناسایی آسیبپذیریها شرکت کردند و این شرکت در ازای افشای یافتههایشان، ۶۵۰۰ دلار به Bugbunty پرداخت کرد.
Hacktron در گزارش خود در مورد این حادثه اظهار داشت که محققان ابتدا سعی کردند از Claude Opus 4.8 Anthropic برای اجرای نفوذ استفاده کنند، اما آن مدل “در تولید یک اکسپلویت قابل دوام در طی چندین جلسه مشکل داشت.”
با این حال، پس از انتشار Opus 5 توسط Anthropic، محققان دوباره تلاش کردند و این بار موفق شدند. آنها در گزارش خود تاکید کردند که “هر مدل جدید توانمندتر می شود”.
بر اساس گزارش وال استریت ژورنال، محققان به “نسخه ویژه” کلود دسترسی داشتند که برای “متخصصان واجد شرایط امنیت سایبری” در نظر گرفته شده است.
محققان در گزارش خود اظهار داشتند که هک OpenAI برای یک عامل هوش مصنوعی تنها «چند روز» و برای انسان تنها «چند ساعت» طول کشیده است.
این نفوذ بخشی از یک پروژه تحقیقاتی بزرگتر به نام HEIF Heist بود. این پروژه به بررسی آسیبپذیریهای مربوط به نحوه پردازش برخی فایلهای تصویری توسط نرمافزارها و سرویسهای مختلف میپردازد.
اکسپلویت استفاده شده در این پروژه توانست آسیب پذیری هایی را در سرویس هایی مانند Slack، Zoom و Meta پیدا کند.
اجرای کل پروژه تنها دو ماه به طول انجامید و سه محقق در آن شرکت کردند. هزینه کل این پروژه برای توکن های هوش مصنوعی کمتر از 3000 دلار است.
بیشتر بخوانید: آیا مهندسان آنتروپیک واقعا کلود را می پرستند؟
محققان در مورد افزایش توانایی مهاجمان هشدار می دهند
محققان در یادداشت پایانی گزارش خود نوشتند: «نرم افزار مدت هاست که از نوعی امنیت ناشی از پیچیدگی…
هوش مصنوعی با تبدیل بیشتر این تخصص کمیاب به قدرت پردازش، این حفاظت را کاهش می دهد.
“آنچه زمانی به یک تیم مجهز و ماه ها تلاش نیاز داشت، اکنون می تواند در چند روز انجام شود… فرضیات امنیتی باید با قابلیت های مهاجمان هماهنگ باشد.”
فوربس برای اظهار نظر در مورد این حادثه با OpenAI تماس گرفته است.
OpenAI به رسانههای دیگر پاسخ داده و اعلام کرده است که از یافتههای محققان تشکر کرده و این آسیبپذیریها را پس از شناسایی برطرف کرده است.
بیشتر بخوانید: کلود ساده تر شد. حالت Cowork یکپارچه Entropic با چت
هک OpenAI با کلود
















گفتگو در مورد این post