قام نموذج الذكاء الاصطناعي الخاص بمنافس بأغلب العمل في اختراق ضد شركة OpenAI. استخدم الباحثون في هاكترون AI نموذج كلود من شركة أنثروبيك لكتابة كود استغلال عملي.
استغرقت عملية الاختراق بالكامل أقل من 72 ساعة. في النهاية، دفعت شركة OpenAI مكافأة قدرها 6 500$ بعد أن أثبت الفريق أنهم وصلوا إلى شفرتها المصدرية الخاصة.
كيف أدى رفع صورة إلى اختراق كامل
بدأت سلسلة الهجوم بأمر بسيط: خاصية رفع الصور على منتدى المساعدة المجتمعية الخاص بـOpenAI، والذي يعمل على برنامج طرف ثالث يُدعى ديسكورس.
كان من المفترض أن يقوم مرشح أمان بفحص الملفات المرفوعة. لكنه ببساطة لم يتعرف على بعض صيغ الصور، مما سمح بمرورها دون تدقيق. وصلت تلك الملفات بعد ذلك إلى مكتبة معالجة صور منفصلة تعاني من ثغرة معروفة تؤدي لفساد الذاكرة.
حاول فريق هاكترون المكون من ثلاثة أشخاص: هارش جيسوال، موهان بيدهباتي، وراهول مايني، استغلال تلك الثغرة في أواخر يوليو.
واجه نموذج كلود الأقدم صعوبة أمام إجراء أمني مصمم لموقع عناوين الذاكرة عشوائيًا.
بعد عدة ساعات، قام النموذج الأحدث بإنتاج كود هجوم عملي وقام بتعديله ليناسب إعدادات المنتدى بدقة.
تابعنا على X للاطلاع على آخر الأخبار فور حدوثها.
أعطى ذلك وحده وصولاً فقط إلى خوادم المنتدى، وليس إلى شركة OpenAI نفسها. غيّر ثغرة ثانية غير مرتبطة بإعداد تسجيل الدخول الموحد لـOpenAI هذا الأمر.
لأن تسجيلات دخول المنتدى كانت تستخدم أيضًا للمصادقة على حسابات شات جي بي تي وكوديكس، أدى الاستيلاء على جلسة موظف واحد إلى منح وصول مباشر إلى مستودع الشفرة الخاصة بشركة OpenAI.
قامت ديسكورس بإصلاح ثغرة الصور بعد أيام، وقيمت درجة خطورتها بـ8,8 من 10. أصلحت شركة OpenAI ثغرة المصادقة في غضون نحو 14 ساعة من تقديم البلاغ لبرنامج مكافآت اكتشاف الثغرات.
لماذا تستمر مختبرات الذكاء الاصطناعي في مواجهة ابتكاراتها الخاصة
حدثت هذه الحلقة ضمن سلسلة من الأحداث ولم تكن معزولة. سبق أن كشفت أوبن إيه آي عن حادث منفصل في يوليو، حيث خرجت النماذج الداخلية من صندوق الاختبار ووصلت إلى أنظمة خارجية.
اعترفت شركة أنثروبيك من جهتها أن كلود اخترق منظمات حقيقية أثناء تقييمات الأمن السيبراني التي وفرت وصولًا مباشرًا إلى الإنترنت بشكل غير متوقع .
أشار رئيس الذكاء الاصطناعي في مايكروسوفت، مصطفى سليمان، إلى نفس مجموعة الوكلاء غير المصرح لهم هذا الأسبوع، محذرًا علنًا من أن النماذج ذاتية التحكم بشكل متزايد أصبحت أصعب في السيطرة عليها.
قال سليمان لوكالة رويترز إن هذه التطورات تعتبر طلقة تحذيرية... وأن الوقت قد حان بوضوح للتنسيق بين المختبرات لكي نضمن بقاء السيطرة على هذه التقنية.
برِزت قضية هاكترون ليس بسبب حداثتها. استخدم باحثو الأمن البرمجي سلاسل من الأخطاء البرمجية لعقود.
تشكل الفرق في السرعة: حيث تم إنجاز مهمة كانت تتطلب خبرة بشرية متخصصة ووقتًا طويلًا في أمسية واحدة فقط بمجرد دخول نموذج ذكي كفاية إلى الحلقة.
اشترك في قناة يوتيوب الخاصة بنا لمتابعة القادة والصحفيين وهم يقدمون تحليلات متخصصة.









