یک تیم کوچک امنیتی با کمک Claude Opus 5 در کمتر از سه روز وارد حسابهای کارمندان OpenAI شد؛ ماجرایی که مرز میان تحقیق امنیتی و سلاح سایبری خودکار را زیر سؤال برده است.

لیست مطالب
۱. چرا این ماجرا برای دنیای هوش مصنوعی مهم است؟
خبر نفوذ به حسابهای کارمندان OpenAI در نگاه اول ممکن است یک رخداد امنیتی معمولی بهنظر برسد، اما بخش نگرانکنندهی ماجرا جای دیگری است: مدلی که این حمله را ممکن کرد، ابزاری عمومی و در دسترس همه بود. کافیست به تواناییها و محدودیتهای واقعی هوش مصنوعی نگاهی بیندازیم تا ببینیم چطور مرز میان «دستیار کدنویسی» و «ابزار نفوذ خودکار» با یک ارتقای نسخهی مدل، به همین سادگی جابهجا میشود.
پژوهشگران امنیتی هکترون این ماجرا را هفتهی گذشته بهصورت عمومی منتشر کردند، اما خود حمله و وصلهی آن ماهها پیش، در تابستان، اتفاق افتاده بود. فاصلهی زمانی میان کشف و افشای عمومی، فرصتی به OpenAI و Discourse داد تا مشکل را قبل از سوءاستفادهی گسترده برطرف کنند؛ اما این رویه همیشه جواب نمیدهد.
این اتفاق درست در بحبوحهی رقابت شدید میان آنتروپیک، OpenAI و گوگل بر سر «توانایی سایبری» مدلهای خودشان رخ داد. هر سه شرکت این ماهها برنامههای دسترسی محدود ویژهی متخصصان امنیت را معرفی کردهاند تا از قابلیتهای تهاجمی و دفاعی مدلهایشان بهصورت کنترلشده استفاده شود؛ اما ماجرای هکترون نشان داد که نسخههای عمومی و در دسترس همگان هم، بدون نیاز به هیچ دسترسی ویژهای، میتوانند به همان سطح از توانمندی برسند.
۲. نقطهی شروع: حفرهای فراموششده در libheif
ریشهی این نفوذ به کتابخانهی متنباز libheif برمیگردد؛ کتابخانهای که انجمن گفتوگوی آنلاین OpenAI، مبتنی بر پلتفرم Discourse، از آن برای پردازش فایلهای تصویری HEIC و HEIF (فرمت پیشفرض عکس در آیفون) استفاده میکرد. این کتابخانه یک آسیبپذیری سرریز بافر با امتیاز شدت ۸.۸ از ۱۰ داشت که ماهها پیش در خود پروژهی libheif وصله شده بود.
مشکل اینجا بود که این وصله هرگز یک شناسهی رسمی CVE نگرفت. در نتیجه، سامانههای خودکار پایش آسیبپذیری که OpenAI و بسیاری از شرکتهای دیگر به آنها متکی هستند، هرگز متوجه این خطر در نسخهی مورد استفادهی Discourse نشدند. یک عکس ساختهشدهی خاص که در انجمن آپلود میشد، میتوانست سرور را در اختیار مهاجم بگیرد.
زنجیرهی دقیق حمله چگونه شکل گرفت؟
هکترون بهتنهایی به این حفره بسنده نکرد. آنها یک ضعف دوم و جداگانه در سامانهی ورود یکپارچهی OpenAI (SSO) پیدا کردند که اجازه میداد نفوذ به سرور انجمن، به دسترسی به حسابهای اصلی کاربران تبدیل شود. ترکیب این دو حفره، مسیری کامل از یک عکس آپلودشده تا کنترل حسابهای واقعی کارمندان باز کرد.
نتیجهی نهایی این زنجیره، دسترسی به حسابهای ChatGPT و Codex متصل به سازمان گیتهاب OpenAI بود. برای اثبات میزان نفوذ، تیم پژوهشی حتی یک Pull Request کاملاً بیخطر در مخزن داخلی openai/openai ثبت کرد تا نشان دهد دسترسی آنها تا کجا پیش رفته است.

۳. نقش Claude Opus 5: از شکست پیاپی تا موفقیت در چند ساعت
جالبترین بخش این ماجرا برای جامعهی هوش مصنوعی، نقش مدل زبانی در ساخت اکسپلویت است. پژوهشگران ابتدا با Claude Opus 4.8 تلاش کردند کدی کارآمد برای دور زدن مکانیزمهای محافظتی مثل ASLR (تصادفیسازی فضای آدرس) بسازند، اما در چند نشست متوالی شکست خوردند.
تنها چند ساعت پس از عرضهی Claude Opus 5 در ۲۴ ژوئیه، تیم همان مسئلهی حلنشده را به مدل تازه دادند. اینبار Opus 5 توانست یک اکسپلویت کامل برای معماری ARM64 بنویسد که بعداً برای x86-64 و مدیریت حافظهی jemalloc نیز تطبیق داده شد. اگر میخواهید بدانید چطور طراحی یک پرامپت دقیق میتواند خروجی یک مدل را کاملاً متفاوت کند، راهنمای نوشتن پرامپت برای مبتدیان نقطهی خوبی برای شروع است؛ هرچند در این مورد خاص، تفاوت اصلی نه در پرامپت، بلکه در نسل تازهی مدل بود.
۴. واکنش OpenAI و سرعت وصلهسازی
شرکت OpenAI در بیانیهای اعلام کرد از پژوهشگران بهخاطر گزارش و اشتراکگذاری یافتهها تشکر میکند و نوشت: «ما دسترسیهای نشانههای ورود بخش انجمن را محدود کردیم و نشستها و نشانههای آسیبدیده را باطل کردیم.» بر اساس گزارشها، این شرکت در همان روز دریافت گزارش -۲۵ ژوئیه- مشکل را تأیید و اقدام به رفع آن کرد.
پلتفرم Discourse نیز دو روز بعد، در ۲۸ ژوئیه، یک هشدار امنیتی رسمی دربارهی این آسیبپذیری منتشر کرد. برای شرکتی مثل OpenAI که زیرساخت آن روزانه توسط میلیونها کاربر و توسعهدهنده استفاده میشود، این نوع واکنش سریع بخشی جداییناپذیر از مدیریت ریسک شده است.
۵. پاداش ۶۵۰۰ دلاری؛ آیا این رقم کافی بود؟
تیم هکترون از طریق برنامهی باگبانتی OpenAI روی پلتفرم Bugcrowd، در نهایت ۶۵۰۰ دلار پاداش دریافت کرد. این رقم در نگاه بسیاری از کارشناسان امنیت سایبری، در برابر ریسک واقعی این نفوذ -دسترسی بالقوه به زیرساخت یکی از تأثیرگذارترین شرکتهای فناوری جهان- بسیار ناچیز به نظر میرسد.
این موضوع بار دیگر بحث قدیمی دربارهی ارزشگذاری برنامههای باگبانتی را زنده کرده است: وقتی ابزارهای هوش مصنوعی هزینهی کشف حفرههای پیچیده را بهشدت کاهش میدهند، آیا ساختار پاداشدهی شرکتهای بزرگ فناوری هم باید متناسب با این تغییر، بهروز شود؟
۶. هشدار Gray Swan: هککردن با هزینهی ۲۰۰ دلار در ماه
مت فردریکسون، مدیرعامل شرکت امنیتی Gray Swan، دربارهی این رخداد هشداری صریح داد: «با هزینهای حدود ۲۰۰ دلار در ماه، تقریباً هرکسی میتواند از این ابزارها برای نفوذ به شرکتی مثل OpenAI استفاده کند.» این جمله دقیقاً همان نگرانی اصلی جامعهی امنیت سایبری دربارهی مدلهای زبانی پیشرفته را خلاصه میکند: کاهش شدید سطح مهارت فنی مورد نیاز برای اجرای حملات پیچیده.
در واقع، فاصلهی میان یک توسعهدهندهی آماتور مسلح به یک مدل قدرتمند و یک مهندس امنیت حرفهای، هر روز کمتر میشود؛ موضوعی که در مقالهی توهم توسعهدهندهی تنها در برابر مهندس واقعی هم از زاویهای دیگر بررسی شده است.

۷. این ماجرا در کنار گزارشهای دیگر دربارهی سوءاستفاده از Claude
این اولینباری نیست که نام Claude در کنار گزارشهای سوءاستفاده از هوش مصنوعی در حوزهی امنیت سایبری دیده میشود. آنتروپیک پیشتر در گزارشهای تهدید خود، از سوءاستفادهی گروههای وابسته به دولتهای روسیه و چین برای عملیات جاسوسی سایبری با کمک Claude خبر داده بود. تفاوت مهم این ماجرا این است که هکترون یک تیم پژوهشی مستقل و در چارچوب برنامهی باگبانتی قانونی بود، نه یک عامل مخرب.
با این حال، خط باریکی میان «تحقیق امنیتی مسئولانه» با هدف افشای عمومی و اصلاح، و «سوءاستفادهی مخرب» با هدف آسیبرسانی وجود دارد؛ و ابزارهایی مثل Claude Opus 5 هر دو طرف این خط را به یک اندازه توانمند میکنند.
۸. چرا شرکتها باید نگران کتابخانههای «فراموششده» باشند؟
یکی از درسهای مهم این ماجرا، خطر آسیبپذیریهایی است که وصله شدهاند اما هرگز یک شناسهی رسمی نگرفتهاند. بسیاری از سازمانهای بزرگ، از جمله OpenAI، برای پایش امنیت به پایگاههای دادهی CVE متکی هستند؛ اگر یک وصله بدون ثبت رسمی منتشر شود، ممکن است سالها زیر رادار این سامانهها باقی بماند. برای کسبوکارهایی که بهسرعت در حال یکپارچهسازی هوش مصنوعی در فرایندهای خود هستند، این نکته اهمیت ویژهای دارد و در مقالهی اهمیت هوش مصنوعی برای کسبوکارها در سال ۲۰۲۵ نیز به بخشی از این ریسکها اشاره شده است.
راهکار عملی برای تیمهای امنیتی، پایش مستمر وابستگیهای نرمافزاری فراتر از پایگاههای CVE، و آزمایش دورهای زیرساخت با همان ابزارهایی است که مهاجمان احتمالی از آنها استفاده میکنند؛ یعنی همان مدلهای زبانی پیشرفتهای که این روزها در اختیار همه قرار دارند.
کارشناسان امنیتی این رویکرد را «تست نفوذ به کمک هوش مصنوعی» مینامند و توصیه میکنند شرکتها بهجای منتظرماندن برای کشف یک آسیبپذیری توسط مهاجم واقعی، خودشان با همان مدلهای در دسترس عموم، زیرساخت خود را محک بزنند. هزینهی این نوع آزمایشها، در مقایسه با خسارت احتمالی یک نفوذ موفق، ناچیز است؛ نکتهای که بهگفتهی بسیاری از تحلیلگران، باید بخشی استاندارد از چرخهی توسعهی نرمافزار در هر شرکتی باشد که از وابستگیهای متنباز استفاده میکند.
۹. چشمانداز آینده: رقابت میان مدلهای امنیتی و مهاجمان
با توجه به سرعت پیشرفت مدلهایی مثل Claude، ChatGPT و Gemini در حوزهی کدنویسی و تحلیل آسیبپذیری، انتظار میرود شرکتهای بزرگ فناوری برنامههای باگبانتی و سامانههای پایش امنیتی خود را با سرعت بیشتری بهروزرسانی کنند. برای علاقهمندان به دنبالکردن اینگونه رویدادها، صفحهی اخبار هوش مصنوعی ما بهصورت مرتب تازهترین تحولات این حوزه را پوشش میدهد.
همچنین برای کسانی که میخواهند با نحوهی کار عملی این مدلها و نوشتن پرامپتهای مؤثر بیشتر آشنا شوند، مجموعهی آموزشهای ChatGPT مرجع خوبی برای شروع خواهد بود.
سوالات متداول
آیا Claude Opus 5 عمداً برای هک ساخته شده بود؟
خیر، Claude Opus 5 یک مدل عمومی برای کدنویسی و دستیاری هوشمند است. پژوهشگران هکترون از توانایی کدنویسی پیشرفتهی این مدل برای دور زدن مکانیزمهای محافظتی حافظه استفاده کردند، کاری که مدل قبلی از پس آن برنیامده بود.
آیا کاربران عادی ChatGPT در خطر بودند؟
بر اساس گزارشها، این نفوذ محدود به حسابهای چند کارمند OpenAI بود، نه کاربران عمومی سرویس. OpenAI نیز اعلام کرد نشستها و نشانههای آسیبدیده را باطل کرده است.
چرا پاداش این کشف تنها ۶۵۰۰ دلار بود؟
مبلغ پاداش بر اساس سیاست داخلی برنامهی باگبانتی OpenAI روی Bugcrowd تعیین شد؛ رقمی که بهگفتهی بسیاری از کارشناسان، با توجه به شدت و گستردگی نفوذ احتمالی، پایینتر از حد انتظار بود.
این حمله چه زمانی دقیقاً رخ داد؟
زنجیرهی اصلی حمله در ۲۵ ژوئیه گزارش و همان روز تأیید شد؛ Discourse نیز در ۲۸ ژوئیه هشدار امنیتی رسمی خود را منتشر کرد. افشای عمومی کامل ماجرا اما هفتهی گذشته، در سپتامبر، انجام شد.
نسخهی فوری این مطلب در تلگراف: تلگراف مطلب
