محققان از کلود برای هک کردن حسابهای ChatGPT کارکنان OpenAI استفاده کردند
سوء استفاده های عامل برای برد (دوباره)
در مورد عبور رقیب خود از درب صحبت کنید. محققان امنیتی از Claude Anthropic برای کمک به هک کردن حسابهای ChatGPT کارکنان OpenAI استفاده کردند. سه شکارچی اشکال که در حال تحقیق در مورد ضعفهای امنیتی آزمایشگاههای هوش مصنوعی مرزی بودند، دو آسیبپذیری را برای تصاحب حسابهای ChatGPT چندین کارمند OpenAI به زنجیر کشیدند، سپس از این دسترسی برای نشان دادن اینکه میتوانند با باز کردن یک درخواست کشش بیضرر به یک مخزن OpenAI داخلی دسترسی پیدا کنند، استفاده کردند.
کل جدول زمانی، از کشف اولیه تا دسترسی به مخزن OpenAI، کمتر از 72 ساعت طول کشید و برای محققان جایزه 6500 دلاری از برنامه پاداش باگ OpenAI در Bugcrowd به دست آورد. Harsh Jaiswal، Mohan Pedhapati و Rahul Maini، محققین Hacktron، در گزارشی درباره تحقیقات خود گفتند: «تا دو ماه پیش، هر کاربر یا کارمند OpenAI که به انجمن کمک OpenAI (community.openai.com) وارد میشد، میتوانست حسابهای ChatGPT و Codex خود را تحت کنترل درآورد.
از آنجایی که مردم میتوانند سرویسهای مختلفی را به Codex و ChatGPT متصل کنند، دامنه آنچه که ما از نظر تئوری میتوانستیم به آن دسترسی داشته باشیم بسیار زیاد بود، از جمله GitHub، Slack و ایمیلها.» و در یک چرخش شاعرانه، آنها از مدل های کلود غول هوش مصنوعی رقیب آنتروپیک برای توسعه این اکسپلویت استفاده کردند. کلود مانند مدل های OpenAI تمایل به هک سازمان ها را بدون راهنمایی انسانی نشان داده است. این تیم در 25 ژوئیه از طریق انجمن جامعه OpenAI ورود اولیه را به دست آورد. این انجمن بر روی Discourse اجرا می شود که معمولا از FastImage برای بررسی تصویر استفاده می کند.
با این حال، از آنجایی که FastImage فایلهای HEIF را در تنظیمات آسیبدیده پشتیبانی نمیکند، تصاویر HEIF آپلود شده در Discourse از ImageMagick عبور میکنند، که از libheif برای پردازش آنها قبل از تبدیل آنها به فرمت تصویر دیگر استفاده میکند. محققان نوشتند: "این تجزیه کننده اصلی libheif را مستقیما در معرض فایل های کنترل شده توسط مهاجم قرار داد." با استفاده از Claude Opus 4.8، این سه نفر یک نقص سرریز بافر پشته در کتابخانه libheif پیدا کردند و سعی کردند از آن مدل برای توسعه یک حمله اجرای کد از راه دور (RCE) استفاده کنند، اما این روی پیکربندی پیشفرض Discourse جواب نداد. اما پس از آن، آنتروپیک کلود اوپوس 5 را منتشر کرد.
شکارچیان اشکال از مدل جدیدتر برای تولید یک اسکریپت اکسپلویت استفاده کردند و در نمونه OpenAI به RCE دست یافتند. این سه نفر "فورا" آسیب پذیری را به OpenAI گزارش کردند. آنها نوشتند: «سپس حساب یکی از کارکنان OpenAI را که Codexش به سازمان OpenAI Github متصل بود، تصاحب کردیم. "برای نشان دادن تأثیر بدون دسترسی به کد داخلی، ما درخواستی را به حساب Codex این کارمند فرستادیم تا یک PR برای ما در monorepo داخلی OpenAI باز کند. سپس هرگونه آزمایش بیشتر را متوقف کردیم." نه OpenAI و نه Anthropic به درخواستهای The Register برای اظهار نظر پاسخ ندادند.
OpenAI این نقص را در حدود 14 ساعت پس از ارسال گزارش برطرف کرد، مشکل را حلشده علامتگذاری کرد و مبلغ 6500 دلار به تیم Hacktron پرداخت. OpenAI در نظری که توسط Hacktron به اشتراک گذاشته شده است، گفت: «برای روشن شدن دامنه این جایزه: آزمایش در برابر Community.openai.com میزبانی شده توسط Discourse به صراحت از برنامه پاداش باگ ما حذف شد. "این جایزه یافته های سمت OpenAI را به رسمیت می شناسد، نه اقدامات علیه گفتمان." Discourse همچنین اصلاحاتی را صادر کرد که به sandboxing پردازش تصویر اضافه کرد و یک توصیه امنیتی GHSA-vhm9-85gw-x335 را با راهنمایی وصله و بازسازی منتشر کرد.
کل هک چند روز برای یک عامل هوش مصنوعی و چند ساعت کار انسانی طول کشید. محققان گفتند: «کارهایی که زمانی به تیمی با منابع و ماهها تلاش نیاز داشت، اکنون میتوانند به چند روز فشرده شوند. مفروضات امنیتی باید با قابلیتهای مهاجم مطابقت داشته باشد. ®
متن اصلی (انگلیسی)
Researchers used Claude to hack OpenAI employees' ChatGPT accounts
Agentic exploits for the win (again)