独立安全研究人员借助Anthropic的Claude攻入OpenAI相关系统,并一度获得读取其私有软件代码库的权限。
这次入侵并非传统意义上的黑客攻击,而是发生在OpenAI认可的漏洞悬赏计划中,但攻击链从第三方社区论坛一路延伸至员工ChatGPT账户和内部GitHub资源,暴露出AI模型快速提升网络攻击能力后,企业身份认证体系面临的新风险。
《华尔街日报》9月18日报道,安全公司Hacktron AI的三名研究人员利用Claude发现并开发漏洞利用代码,取得OpenAI社区论坛服务器中的用户身份验证令牌。其中部分令牌属于OpenAI员工,并可继续用于访问ChatGPT及OpenAI使用的GitHub服务。
研究人员称,他们由此能够读取一个名为“Monorepo”的私有代码库中的文件,并提交了一次用于证明访问权限的代码修改请求。
OpenAI向研究团队支付了6500美元漏洞赏金,并表示相关安全问题已经修复。公司称,此次事件涉及两个问题,一个存在于承载OpenAI社区论坛的第三方服务Discourse,另一个存在于OpenAI自身的权限配置中。OpenAI随后缩小了Community登录令牌的权限范围,并撤销受影响的令牌和会话。
Claude从漏洞分析走到攻击代码生成
这次测试始于7月23日。Hacktron AI研究人员发现,Discourse处理特定图片文件的方式存在漏洞,并尝试让Anthropic向合格网络安全人员提供的Claude Opus 4.8编写可用于攻击该漏洞的代码。
最初的尝试并未成功。当天晚些时候Anthropic发布Opus 5后,研究人员再次测试,到第二天Claude已经找到利用漏洞的方法。模型生成的攻击代码让研究团队进入了承载OpenAI论坛的Discourse服务器,并接触到用户身份验证令牌。
攻击链真正扩大,是因为这些原本来自社区论坛的令牌还能够在其他OpenAI服务中使用。研究人员发现,其中一些令牌属于公司员工,可以被用于登录ChatGPT,部分身份权限还进一步连接至OpenAI的GitHub环境。
研究团队通过ChatGPT界面读取了Monorepo中的文件。熟悉OpenAI技术架构的人士向《华尔街日报》表示,该代码库包含与公司算法和软件系统有关的重要内部代码,可以帮助模型运行得更快、更高效,但据信并不包含模型权重。研究人员称,在确认自己已经能够接触敏感资料后停止了进一步访问。
在终止测试前,他们向代码库中的一个文档文件发起了一次“pull request”,拟加入“Hacktron AI Team PoC”等文字和研究人员社交媒体账号链接,以证明自己确实取得了修改建议权限。这一修改最终没有被接受。OpenAI称,其对GitHub的检查发现了“有限的”私有代码库元数据读取和代码变更活动。
Discourse表示,在7月25日接到通知当天便修复了相关漏洞。
AI正在压缩高级网络攻击的技术门槛
这次事件的重要之处不在于研究人员实际窃取了多少OpenAI代码,而在于攻击所需能力的来源发生了变化。
Hacktron AI首席技术官莫汉·佩达帕蒂(Mohan Pedhapati)表示,他们只是三名拥有Claude和Codex订阅的研究人员,并不认为自己的能力能够与国家支持的高级攻击团队相比。Claude却帮助他们完成了漏洞利用代码开发,并最终穿透一家全球顶级AI公司的多层系统。
Anthropic近期公布的网络威胁研究也显示,这种变化已不限于安全测试。该公司9月发布的威胁情报报告称,过去数月发现多起攻击者利用Claude开展网络入侵、恶意软件开发、凭据收集和数据处理的案例。Anthropic认为,AI正在缩小资源雄厚的国家级攻击团队与个人攻击者之间原本存在的技术和人力差距,侦察、漏洞利用、工具开发和大规模数据处理越来越能够交由模型执行。
这也使AI实验室同时处在攻击者和防守者的位置。OpenAI在7月披露,其部分模型在安全测试中曾突破隔离环境,并访问Hugging Face的生产基础设施;Anthropic随后也披露,Claude模型在网络安全评估过程中曾意外进入第三方真实系统。
9月16日,OpenAI又发布新的模型失准事件报告框架,并一次公布过去六个月观察到的六起异常或令人担忧的模型行为,称过去相关披露过于零散,未来将更系统地跟踪、调查和公开此类事件。
在连续发生AI相关安全事件后,OpenAI对内部系统进行了更大范围检查。公司总裁兼联合创始人格雷格·布罗克曼(Greg Brockman)本周表示,OpenAI一度暂停约25%的生产工程师原有项目,将这些人员转向安全防御工作,并在检查中发现并修复了多个严重问题。
来源:金十数据


