۲۸ شهریور ۱۴۰۵ --:--
الخبریه فارسی
independent persian newsroom
افشاگری

گروه تحقیقاتی Hacktron AI به آسیب‌پذیری‌های OpenAI دست یافت

کشف آسیب‌پذیری‌های جدی در OpenAI توسط Hacktron AI

م · ۳ دقیقه · ۵۵,۴۸۵
گروه تحقیقاتی Hacktron AI به آسیب‌پذیری‌های OpenAI دست یافت منبع تصویر: aa.com.tr
گروه تحقیقاتی Hacktron AI به آسیب‌پذیری‌های OpenAI دست یافت

گروه تحقیقاتی Hacktron AI با استفاده از Claude Opus ۵، به آسیب‌پذیری‌های موجود در انجمن OpenAI دست یافته و توانسته است به حساب‌های کارمندان این شرکت دسترسی پیدا کند.

خلاصهٔ خبر

  • کشف آسیب‌پذیری‌های جدی در OpenAI توسط Hacktron AI
  • این خبر اهمیت زیادی دارد زیرا نشان‌دهنده آسیب‌پذیری‌های جدی در یکی از بزرگ‌ترین شرکت‌های هوش مصنوعی جهان است.
  • ۶۵۰۰ دلار

گروه سه‌نفره‌ای از محققان امنیت سایبری از Hacktron AI با استفاده از فناوری Claude Opus ۵ شرکت Anthropic، موفق به کشف آسیب‌پذیری‌هایی در انجمن جامعه OpenAI شدند. این گروه توانستند کنترل حساب‌های کارمندان OpenAI را به دست آورده و به مخزن کد خصوصی این شرکت دسترسی پیدا کنند.

جزئیات عملیات

عملیات تحقیقاتی از تاریخ ۲۳ ژوئیه آغاز شد و محققان Hacktron AI آسیب‌پذیری‌های شناسایی شده را به OpenAI گزارش دادند و بدون بررسی کد منبع شرکت، آزمایش‌های خود را متوقف کردند. بر اساس گزارش‌ها، OpenAI مبلغ ۶۵۰۰ دلار به این تیم برای کشف آسیب‌پذیری‌ها پرداخت کرده است.

نحوه کشف آسیب‌پذیری‌ها

محققان Hacktron AI، شامل هارش جیساوال، موهان پده‌پاتی و راهول ماینی، گزارشی فنی منتشر کردند که توضیح می‌دهد چگونه آن‌ها نقصی در نرم‌افزار پشتیبان انجمن OpenAI را با مشکل دیگری در سیستم ورود شرکت ترکیب کردند. این حمله از آدرس community.openai.com که یک انجمن کمک‌رسانی تحت پلتفرم بحث و گفتگوی شخص ثالث Discourse فعالیت می‌کند، آغاز شد.

Hacktron AI متوجه شد که فرمت‌های خاصی از تصاویر بارگذاری شده، از طریق ImageMagick و نسخه آسیب‌پذیر کتابخانه رمزگشایی تصویر libheif پردازش می‌شوند. این آسیب‌پذیری به مهاجمین اجازه می‌دهد تا با استفاده از داده‌های تصویر به‌طور از راه دور دستورات را بر روی سرور انجمن اجرا کنند.

پیامدهای امنیتی

پس از این، یک نقص در مدیریت هویت به محققان این امکان را داد که از یک جلسه آسیب‌دیده در انجمن به حساب‌های ChatGPT و Codex متعلق به اعضای فعال انجمن، از جمله کارمندان OpenAI منتقل شوند. با توجه به این که این حساب‌ها می‌توانند به خدمات دیگری متصل شوند، احتمال دسترسی به پلتفرم‌هایی مانند GitHub، Slack و Outlook نیز وجود داشت.

برای نشان دادن تأثیر این حمله بدون خواندن اطلاعات محرمانه، محققان از حساب Codex یک کارمند آسیب‌دیده که به سازمان GitHub OpenAI متصل بود، خواستند تا یک درخواست pull بی‌ضرر در مخزن خصوصی “openai/openai” که کد منبع اصلی تمامی سیستم‌های هوش مصنوعی شرکت را در خود جای داده است، باز کند.

این تیم پس از این اقدام، بلافاصله آزمایش‌ها را متوقف کرده و گزارش خود را به OpenAI به‌روزرسانی کردند.

منبع: aa.com.tr

چرا این خبر مهم است؟

این خبر اهمیت زیادی دارد زیرا نشان‌دهنده آسیب‌پذیری‌های جدی در یکی از بزرگ‌ترین شرکت‌های هوش مصنوعی جهان است. دسترسی به حساب‌های کارمندان و مخزن کد خصوصی می‌تواند عواقب گسترده‌ای برای امنیت داده‌ها و اعتبار OpenAI داشته باشد.

پیشینه

گروه Hacktron AI با استفاده از فناوری پیشرفته به آسیب‌پذیری‌های نرم‌افزار OpenAI دست یافتند. این موضوع به چالش‌های امنیت سایبری در صنعت فناوری و ضرورت تقویت سیستم‌های امنیتی اشاره دارد.

اعداد مهم

– ۶۵۰۰ دلار

اشتراک‌گذاری WhatsApp Telegram X Facebook