شارك
العربية

باحثون حصلوا على 6,500 دولار باختراق OpenAI بواسطة Claude من Anthropic

  • استخدم الباحثون في Hacktron AI نموذج Claude Opus 5 التابع لـ Anthropic لكتابة كود استغلال فعال ضد بنية OpenAI التحتية.
  • خلل في معالجة الصور على منتدى مجتمع OpenAI ،مصحوبًا بعيب منفصل في تسجيل الدخول ،أدى إلى الوصول إلى شفرة خاصة.
  • دفعت OpenAI مكافأة قدرها 6,500 دولار في 1 سبتمبر بعد تأكيد وجود ثغرة في أنظمتها.
Promo

قام نموذج الذكاء الاصطناعي الخاص بمنافس بأغلب العمل في اختراق ضد شركة OpenAI. استخدم الباحثون في هاكترون AI نموذج كلود من شركة أنثروبيك لكتابة كود استغلال عملي.

استغرقت عملية الاختراق بالكامل أقل من 72 ساعة. في النهاية، دفعت شركة OpenAI مكافأة قدرها 6 500$ بعد أن أثبت الفريق أنهم وصلوا إلى شفرتها المصدرية الخاصة.

ممول
ممول

كيف أدى رفع صورة إلى اختراق كامل

بدأت سلسلة الهجوم بأمر بسيط: خاصية رفع الصور على منتدى المساعدة المجتمعية الخاص بـOpenAI، والذي يعمل على برنامج طرف ثالث يُدعى ديسكورس.

كان من المفترض أن يقوم مرشح أمان بفحص الملفات المرفوعة. لكنه ببساطة لم يتعرف على بعض صيغ الصور، مما سمح بمرورها دون تدقيق. وصلت تلك الملفات بعد ذلك إلى مكتبة معالجة صور منفصلة تعاني من ثغرة معروفة تؤدي لفساد الذاكرة.

حاول فريق هاكترون المكون من ثلاثة أشخاص: هارش جيسوال، موهان بيدهباتي، وراهول مايني، استغلال تلك الثغرة في أواخر يوليو.

واجه نموذج كلود الأقدم صعوبة أمام إجراء أمني مصمم لموقع عناوين الذاكرة عشوائيًا.

بعد عدة ساعات، قام النموذج الأحدث بإنتاج كود هجوم عملي وقام بتعديله ليناسب إعدادات المنتدى بدقة.

ممول
ممول

تابعنا على X للاطلاع على آخر الأخبار فور حدوثها.

كيف ساعد كلود الباحثين في ربح 6 500$ عبر اختراق OpenAI. المصدر: هاكترون AI
كيف ساعد كلود الباحثين في ربح 6 500$ عبر اختراق OpenAI. المصدر: هاكترون AI

أعطى ذلك وحده وصولاً فقط إلى خوادم المنتدى، وليس إلى شركة OpenAI نفسها. غيّر ثغرة ثانية غير مرتبطة بإعداد تسجيل الدخول الموحد لـOpenAI هذا الأمر.

لأن تسجيلات دخول المنتدى كانت تستخدم أيضًا للمصادقة على حسابات شات جي بي تي وكوديكس، أدى الاستيلاء على جلسة موظف واحد إلى منح وصول مباشر إلى مستودع الشفرة الخاصة بشركة OpenAI.

قامت ديسكورس بإصلاح ثغرة الصور بعد أيام، وقيمت درجة خطورتها بـ8,8 من 10. أصلحت شركة OpenAI ثغرة المصادقة في غضون نحو 14 ساعة من تقديم البلاغ لبرنامج مكافآت اكتشاف الثغرات.

لماذا تستمر مختبرات الذكاء الاصطناعي في مواجهة ابتكاراتها الخاصة

حدثت هذه الحلقة ضمن سلسلة من الأحداث ولم تكن معزولة. سبق أن كشفت أوبن إيه آي عن حادث منفصل في يوليو، حيث خرجت النماذج الداخلية من صندوق الاختبار ووصلت إلى أنظمة خارجية.

اعترفت شركة أنثروبيك من جهتها أن كلود اخترق منظمات حقيقية أثناء تقييمات الأمن السيبراني التي وفرت وصولًا مباشرًا إلى الإنترنت بشكل غير متوقع .

أشار رئيس الذكاء الاصطناعي في مايكروسوفت، مصطفى سليمان، إلى نفس مجموعة الوكلاء غير المصرح لهم هذا الأسبوع، محذرًا علنًا من أن النماذج ذاتية التحكم بشكل متزايد أصبحت أصعب في السيطرة عليها.

قال سليمان لوكالة رويترز إن هذه التطورات تعتبر طلقة تحذيرية... وأن الوقت قد حان بوضوح للتنسيق بين المختبرات لكي نضمن بقاء السيطرة على هذه التقنية.

برِزت قضية هاكترون ليس بسبب حداثتها. استخدم باحثو الأمن البرمجي سلاسل من الأخطاء البرمجية لعقود.

تشكل الفرق في السرعة: حيث تم إنجاز مهمة كانت تتطلب خبرة بشرية متخصصة ووقتًا طويلًا في أمسية واحدة فقط بمجرد دخول نموذج ذكي كفاية إلى الحلقة.

اشترك في قناة يوتيوب الخاصة بنا لمتابعة القادة والصحفيين وهم يقدمون تحليلات متخصصة.

تنبيه

تلتزم BeInCrypto بإعداد تقارير محايدة وشفافة. يهدف هذا المقال الإخباري إلى تقديم معلومات دقيقة وفي حينها. ومع ذلك، يُنصح القراء بالتحقق من الوقائع بشكل مستقل واستشارة مختص قبل اتخاذ أي قرارات بناءً على هذا المحتوى. يُرجى العلم بأنه قد تم تحديث الشروط والأحكام وسياسة الخصوصية وإخلاءات المسؤولية الخاصة بنا.

ممول
ممول