أخبار تقنية

اختراق OpenAI بالذكاء الاصطناعي.. كيف ساعد كلود الباحثين في الوصول إلى أنظمة الشركة؟

Published

on

كشفت واقعة اختراق OpenAI بالذكاء الاصطناعي عن قدرة النماذج المتقدمة على مساعدة الباحثين الأمنيين في تطوير استغلالات معقدة خلال فترة قصيرة، بعدما استخدم فريق Hacktron AI نموذج Claude التابع لشركة Anthropic لاكتشاف سلسلة من الثغرات والوصول إلى حساب موظف في OpenAI، ثم إثبات إمكانية الوصول إلى بيئة برمجية داخلية.

اختراق OpenAI بالذكاء الاصطناعي بدأ من منتدى الشركة

بدأ الباحثون اختبارهم من المنتدى المجتمعي التابع لـOpenAI، والذي يعتمد على منصة Discourse. واكتشف الفريق ثغرة في معالجة الصور المرتبطة بملفات HEIC وHEIF، ما سمح بتنفيذ شيفرة عن بُعد داخل بيئة المنتدى.

واستخدم الباحثون Claude للمساعدة في تطوير الاستغلال، لكن المحاولات الأولى لم تحقق مستوى كافٍ من الموثوقية. وبعد إطلاق Claude Opus 5، تمكن الفريق من تطوير استغلال عملي خلال ساعات وتكييفه مع البيئة التي تستخدمها المنصة.

من المنتدى إلى حسابات OpenAI الداخلية

بعد السيطرة على بيئة المنتدى، اكتشف الباحثون مشكلة أخرى مرتبطة بنظام تسجيل الدخول الموحد لدى OpenAI.

وأتاحت هذه المشكلة الوصول إلى رموز مصادقة مرتبطة بحسابات مستخدمين سجلوا الدخول إلى المنتدى، ومن بينهم موظفون في OpenAI. كما ارتبطت بعض الرموز بخدمات أخرى تابعة للشركة.

واستخدم الفريق حساب أحد الموظفين لإثبات خطورة الثغرة، إذ تمكنت بيئة Codex المرتبطة بالحساب من إنشاء طلب دمج برمجي داخل مستودع OpenAI الداخلي المعروف باسم Monorepo.

ولم ينسخ الباحثون الشيفرة الحساسة أو يستمروا في استكشاف البيئة الداخلية، بل أوقفوا الاختبار وأبلغوا الشركة بالنتائج.

كلود يقلص زمن تطوير الاستغلال

أظهرت واقعة اختراق OpenAI بالذكاء الاصطناعي الدور الذي يمكن أن تلعبه النماذج المتقدمة في تسريع العمل الأمني.

استخدم الفريق في البداية إصدارًا سابقًا من Claude للمساعدة في استغلال ثغرة مكتبة libheif، لكنه واجه صعوبات في جعل الهجوم موثوقًا أمام آليات الحماية مثل ASLR.

ومع إصدار Claude Opus 5، تمكن الباحثون من تطوير استغلال عملي لمعمارية ARM64 خلال ساعات، ثم تكييفه مع بيئة Discourse.

ووفقًا للفريق، احتاجت العملية بأكملها، من اكتشاف الثغرة حتى إثبات الوصول إلى بيئة OpenAI الداخلية، إلى أقل من 72 ساعة.

اختراق OpenAI بالذكاء الاصطناعي.. كيف ساعد كلود الباحثين في الوصول إلى أنظمة الشركة؟

OpenAI تعالج الثغرات المتأثرة

عالجت OpenAI المشكلة المرتبطة بنظام تسجيل الدخول، وألغت رموز المصادقة والجلسات المتأثرة، كما قلصت صلاحيات رموز الدخول الخاصة بالمنتدى.

وفي المقابل، أصدرت Discourse تحديثًا لمعالجة ثغرة معالجة الصور وأضافت طبقة عزل إضافية لحماية بيئة المعالجة.

كما أوضحت OpenAI أن مبلغ 6500 دولار الذي دفعته للفريق جاء مقابل اكتشاف المشكلة الموجودة في أنظمتها، وليس مقابل ثغرة Discourse نفسها، لأن المنتدى المستضاف على المنصة كان خارج نطاق برنامج مكافآت الثغرات الخاص بالشركة.

هل يغير الذكاء الاصطناعي شكل الهجمات الإلكترونية؟

لا تعني الواقعة أن Claude نفذ الهجوم بشكل مستقل، إذ ظل الباحثون مسؤولين عن تحديد مسار الاختبار وتوجيه النموذج واختيار الاستغلالات المناسبة.

لكن اختراق OpenAI بالذكاء الاصطناعي يوضح كيف يمكن للنماذج المتقدمة تقليل الوقت والجهد اللازمين لبعض المهام الأمنية المعقدة.

وتزداد أهمية هذه المشكلة عندما ترتبط حسابات الذكاء الاصطناعي بخدمات ذات صلاحيات واسعة، مثل مستودعات الشيفرات والبريد الإلكتروني وأدوات العمل. فقد يؤدي اختراق حساب واحد إلى فتح مسارات نحو أنظمة متعددة.

وتشير الواقعة في النهاية إلى تحول في طبيعة الأمن السيبراني، إذ يمكن للذكاء الاصطناعي أن يساعد الباحثين والمدافعين، لكنه قد يمنح المهاجمين أيضًا أدوات أسرع لتطوير الاستغلالات وتكييفها مع بيئات مختلفة.

Leave a Reply

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

Trending

Exit mobile version