安全公司 Hacktron AI 的研究人员利用 Anthropic 的 Claude 协助发现漏洞,并访问了多个 OpenAI 员工的 ChatGPT 账户。研究团队展示了如何通过其中一个账户访问这家 AI 实验室的内部软件代码仓库。

三名研究人员——Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini——表示,他们于 7 月 25 日获得了 OpenAI 社区论坛 Discourse 环境的远程代码执行(RCE)权限和管理员访问权限,并利用这些权限攻击了身份系统中的一个漏洞。

这使得攻击者可以利用被入侵的论坛会话接管 ChatGPT 和 Codex 账户。其中一个被入侵的账户已将 Codex 连接到 GitHub。

团队解释说:“为了展示该漏洞的实际影响,我们在 OpenAI 的内部单体代码仓库中创建了一个无害的概念验证拉取请求。”

研究人员特别利用 Claude 研究社区论坛如何处理 HEIC 和 HEIF 图片上传,并编写了针对图片上传流程中一个漏洞的攻击代码。研究人员表示,虽然 Opus 4.8 无法生成可靠的攻击代码,但 Opus 5 在测试环境中于数小时内成功生成了攻击代码。从最初发现漏洞到访问代码仓库,整个过程耗时不到 72 小时。

研究人员在报告中写道:“直到两个月前,任何登录 OpenAI 自有帮助论坛的用户或 OpenAI 员工,都可能导致其 ChatGPT 和 Codex 账户被接管。”“由于人们可以将各种服务连接到 Codex 和 ChatGPT,我们理论上能够访问的范围非常广,包括 GitHub、Slack 和电子邮件。”

Hacktron AI 研究人员向 OpenAI 和 Discourse 报告了该漏洞,并因发现 OpenAI 方面的漏洞获得了 6,500 美元的漏洞赏金。OpenAI 向团队确认该漏洞已修复,时间约为报告提交后 14 小时。Discourse 也在随后几天内修复了该漏洞。

安全必须“跟上步伐”

这一发现正值 AI 开发大幅降低发起严重安全攻击成本之际。

团队指出:“这并非完全自主的黑客攻击,熟练的人类指导仍然十分重要,但一个小团队能够完成的工作量大幅增加了。”

Hacktron AI 团队表示,安全领域的假设“必须跟上步伐”,适应攻击者的能力,因为 AI 消除了在线安全中此前需要罕见专业知识和大量时间才能攻破的复杂性。

团队表示:“现实的威胁模型应当考虑如今漏洞利用的经济性,而不是依赖关于谁能够实施复杂攻击的过时假设。”

OpenAI vs. Anthropic Revenue Run Rate

OpenAI vs. Anthropic Revenue Run Rate

  • OpenAI
  • Anthropic
SOURCE: The Latent