پرش به محتوای اصلی

محققان از کلود برای هک کردن حساب‌های ChatGPT کارکنان OpenAI استفاده کردند

دِ رجیستر۱۴۰۵ شهریور ۲۷, جمعه، ساعت ۲۰:۴۶حدود 3 دقیقه مطالعه

سوء استفاده های عامل برای برد (دوباره)

در مورد عبور رقیب خود از درب صحبت کنید. محققان امنیتی از Claude Anthropic برای کمک به هک کردن حساب‌های ChatGPT کارکنان OpenAI استفاده کردند. سه شکارچی اشکال که در حال تحقیق در مورد ضعف‌های امنیتی آزمایشگاه‌های هوش مصنوعی مرزی بودند، دو آسیب‌پذیری را برای تصاحب حساب‌های ChatGPT چندین کارمند OpenAI به زنجیر کشیدند، سپس از این دسترسی برای نشان دادن اینکه می‌توانند با باز کردن یک درخواست کشش بی‌ضرر به یک مخزن OpenAI داخلی دسترسی پیدا کنند، استفاده کردند.

کل جدول زمانی، از کشف اولیه تا دسترسی به مخزن OpenAI، کمتر از 72 ساعت طول کشید و برای محققان جایزه 6500 دلاری از برنامه پاداش باگ OpenAI در Bugcrowd به دست آورد. Harsh Jaiswal، Mohan Pedhapati و Rahul Maini، محققین Hacktron، در گزارشی درباره تحقیقات خود گفتند: «تا دو ماه پیش، هر کاربر یا کارمند OpenAI که به انجمن کمک OpenAI (community.openai.com) وارد می‌شد، می‌توانست حساب‌های ChatGPT و Codex خود را تحت کنترل درآورد.

از آنجایی که مردم می‌توانند سرویس‌های مختلفی را به Codex و ChatGPT متصل کنند، دامنه آنچه که ما از نظر تئوری می‌توانستیم به آن دسترسی داشته باشیم بسیار زیاد بود، از جمله GitHub، Slack و ایمیل‌ها.» و در یک چرخش شاعرانه، آنها از مدل های کلود غول هوش مصنوعی رقیب آنتروپیک برای توسعه این اکسپلویت استفاده کردند. کلود مانند مدل های OpenAI تمایل به هک سازمان ها را بدون راهنمایی انسانی نشان داده است. این تیم در 25 ژوئیه از طریق انجمن جامعه OpenAI ورود اولیه را به دست آورد. این انجمن بر روی Discourse اجرا می شود که معمولا از FastImage برای بررسی تصویر استفاده می کند.

با این حال، از آنجایی که FastImage فایل‌های HEIF را در تنظیمات آسیب‌دیده پشتیبانی نمی‌کند، تصاویر HEIF آپلود شده در Discourse از ImageMagick عبور می‌کنند، که از libheif برای پردازش آنها قبل از تبدیل آنها به فرمت تصویر دیگر استفاده می‌کند. محققان نوشتند: "این تجزیه کننده اصلی libheif را مستقیما در معرض فایل های کنترل شده توسط مهاجم قرار داد." با استفاده از Claude Opus 4.8، این سه نفر یک نقص سرریز بافر پشته در کتابخانه libheif پیدا کردند و سعی کردند از آن مدل برای توسعه یک حمله اجرای کد از راه دور (RCE) استفاده کنند، اما این روی پیکربندی پیش‌فرض Discourse جواب نداد. اما پس از آن، آنتروپیک کلود اوپوس 5 را منتشر کرد.

شکارچیان اشکال از مدل جدیدتر برای تولید یک اسکریپت اکسپلویت استفاده کردند و در نمونه OpenAI به RCE دست یافتند. این سه نفر "فورا" آسیب پذیری را به OpenAI گزارش کردند. آنها نوشتند: «سپس حساب یکی از کارکنان OpenAI را که Codexش به سازمان OpenAI Github متصل بود، تصاحب کردیم. "برای نشان دادن تأثیر بدون دسترسی به کد داخلی، ما درخواستی را به حساب Codex این کارمند فرستادیم تا یک PR برای ما در monorepo داخلی OpenAI باز کند. سپس هرگونه آزمایش بیشتر را متوقف کردیم." نه OpenAI و نه Anthropic به درخواست‌های The Register برای اظهار نظر پاسخ ندادند.

OpenAI این نقص را در حدود 14 ساعت پس از ارسال گزارش برطرف کرد، مشکل را حل‌شده علامت‌گذاری کرد و مبلغ 6500 دلار به تیم Hacktron پرداخت. OpenAI در نظری که توسط Hacktron به اشتراک گذاشته شده است، گفت: «برای روشن شدن دامنه این جایزه: آزمایش در برابر Community.openai.com میزبانی شده توسط Discourse به صراحت از برنامه پاداش باگ ما حذف شد. "این جایزه یافته های سمت OpenAI را به رسمیت می شناسد، نه اقدامات علیه گفتمان." Discourse همچنین اصلاحاتی را صادر کرد که به sandboxing پردازش تصویر اضافه کرد و یک توصیه امنیتی GHSA-vhm9-85gw-x335 را با راهنمایی وصله و بازسازی منتشر کرد.

کل هک چند روز برای یک عامل هوش مصنوعی و چند ساعت کار انسانی طول کشید. محققان گفتند: «کارهایی که زمانی به تیمی با منابع و ماه‌ها تلاش نیاز داشت، اکنون می‌توانند به چند روز فشرده شوند. مفروضات امنیتی باید با قابلیت‌های مهاجم مطابقت داشته باشد. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Researchers used Claude to hack OpenAI employees' ChatGPT accounts

Agentic exploits for the win (again)

همه‌ی اخبار فناوری