
گروهی از پژوهشگران امنیتی مدعی هستند در جریان یک برنامه باگبانتی موفق شدهاند با زنجیرهکردن دو آسیبپذیری، به حسابهای ChatGPT و Codex متعلق به برخی کارکنان OpenAI دسترسی پیدا کنند و در نهایت به مخزن کدهای محرمانه این شرکت برسند.عجیبتر اینکه بخشی از پروسه هک با کمک مدل هوش مصنوعی Claude Opus 5 انجام شده است.
تیم امنیتی Hacktron AI مدعی است این نفوذ در ۲۵ ژوئیه انجام شده و کمتر از ۷۲ ساعت از کشف آسیبپذیری تا رفع کامل مشکل زمان برده است. پژوهشگران پس از اثبات دسترسی، آزمایش را متوقف کرده و آسیبپذیریها را به OpenAI و Discourse، پلتفرمی که در فروم OpenAI استفاده میشود، گزارش کردهاند. OpenAI نیز در نهایت ۶۵۰۰ دلار بهعنوان پاداش باگبانتی به این تیم پرداخت کرده است.
همهچیز از یک تصویر HEIF شروع شد
زنجیره حمله از جایی آغاز شد که پژوهشگران یک تصویر مخرب با فرمت HEIF را بهعنوان تصویر پروفایل در انجمن OpenAI بارگذاری کردند. نرمافزار سمت سرور Discourse برای پردازش این تصویر از نسخه قدیمی کتابخانه libheif استفاده میکرد و پژوهشگران توانستند از یک آسیبپذیری مربوط به مدیریت حافظه در این کتابخانه برای رسیدن به اجرای کد از راه دور (RCE) استفاده کنند.
پس از دسترسی به محیط سرور انجمن، پژوهشگران سراغ اطلاعات مربوط به پیکربندی و مدیریت نشستهای کاربری رفتند و مدعی شدند یک مشکل در سیستم Single Sign-On یا SSO را نیز پیدا کردهاند. این نقص در احراز هویت به آنها اجازه داد Sesion کاربر را به سرویسهای دیگر OpenAI منتقل کنند و در ادامه به حساب یکی از کارکنان دسترسی پیدا کنند.
به این ترتیب حمله از یک آسیبپذیری در نرمافزار فرومساز به سامانههای داخلی OpenAI کشیده شد. طبق ادعای تیم Hacktron، حساب به دست آمده به سرویسهای سازمانی دیگری مانند GitHub ،Slack و ایمیل نیز متصل بوده است.
سند هک؛ یک Pull Request داخل مخزن خصوصی OpenAI
مهمترین بخش ماجرا زمانی اتفاق افتاد که پژوهشگران به یک مخزن خصوصی کد OpenAI دسترسی پیدا کردند. آنها به گفته خودشان برای اثبات اینکه زنجیره حمله واقعاً تا زیرساخت توسعه شرکت پیش رفته، یک Pull Request بیضرر در مخزن داخلی ایجاد کردند.
این کار عملاً نقش «مدرک نفوذ» را داشت، بدون اینکه پژوهشگران برای اثبات ادعای خود دست به تغییر مخرب کد یا سرقت اطلاعات بزنند.
Hacktron میگوید پس از این مرحله، آزمایش متوقف شد و تیم آنها بدون بررسی یا دانلود کدهای محرمانه OpenAI، جزئیات آسیبپذیریها را در اختیار شرکت قرار داد.
Claude در کجای این هک وارد شد؟
بخش متفاوت ماجرا به استفاده از هوش مصنوعی برمیگردد. پژوهشگران میگویند برای ساخت اکسپلویت از Claude Opus 5 استفاده کردهاند. تلاشهای اولیه با Opus 4.8 نتیجه مطلوبی نداشت، اما پس از پیدا شدن نسخه آسیبپذیر libheif در زیرساخت انجمن واپنایآی، دادههای خام سرور در اختیار مدل قرار گرفت تا در تحلیل آسیبپذیری و ساخت اکسپلویت کمک کند.
مدل Opus 5 توانست ساختار حافظه و نحوه فعال کردن آسیبپذیری heap را تحلیل کند و کد لازم برای ساخت تصویر HEIF مخرب را تولید کند. در این مرحله پژوهشگران انسانی همچنان درون گود بودند و تصویر تولیدشده را روی انجمن بارگذاری کردند و مراحل بعدی حمله را نیز خودشان انجام دادند.
بنابراین این اتفاق را نباید به شکل «Claude بهتنهایی OpenAI را هک کرد» تعبیر کرد. هکرهای انسانی حمله را هدایت و اجرا کردند و از یک مدل هوش مصنوعی برای بخشی از تحلیل و توسعه اکسپلویت استفاده شد.

ضمن اینکه طبق گزارش منتشر شده، پژوهشگران از نسخهای از Claude استفاده کردهاند که برای تحقیقات امنیتی مجاز پیکربندی شده و برخی محدودیتهای معمول مدل در زمینه فعالیتهای سایبری را ندارد.
گروه Hacktron میگوید از زمان کشف زنجیره حمله تا رفع کامل مشکلات حدود ۷۲ ساعت طول کشیده است. OpenAI و Discourse هر دو بخش مربوط به خود را اصلاح کردهاند و OpenAI نیز پس از بررسی گزارش، پاداش ۶۵۰۰ دلاری باگبانتی را به پژوهشگران پرداخت کرده است.




