هک اوپن‌ای‌آی با کلود ۵؛ ماجرای نفوذ ۷۲ ساعته‌ی هکترون

اخبار · هوش مصنوعی

یک تیم کوچک امنیتی با کمک Claude Opus 5 در کمتر از سه روز وارد حساب‌های کارمندان OpenAI شد؛ ماجرایی که مرز میان تحقیق امنیتی و سلاح سایبری خودکار را زیر سؤال برده است.

چکیده. تیم سه‌نفره‌ی هکترون با ترکیب یک آسیب‌پذیری فراموش‌شده در کتابخانه‌ی libheif و یک ضعف در ورود یکپارچه‌ی OpenAI، وارد حساب‌های ChatGPT و Codex چند کارمند این شرکت شدند. نکته‌ی کلیدی ماجرا این است که مدل قبلی، Opus 4.8، در ساخت اکسپلویت شکست خورده بود؛ اما همان مسئله چند ساعت پس از عرضه‌ی Claude Opus 5 با موفقیت کامل حل شد. OpenAI تنها ۶۵۰۰ دلار پاداش پرداخت و همان روز نشت را وصله کرد.
لوگوی Claude Opus 5 کنار کد اکسپلویت هک، نمادی از توانایی هوش مصنوعی در نوشتن کد نفوذ امنیتی

۱. چرا این ماجرا برای دنیای هوش مصنوعی مهم است؟

خبر نفوذ به حساب‌های کارمندان OpenAI در نگاه اول ممکن است یک رخداد امنیتی معمولی به‌نظر برسد، اما بخش نگران‌کننده‌ی ماجرا جای دیگری است: مدلی که این حمله را ممکن کرد، ابزاری عمومی و در دسترس همه بود. کافی‌ست به توانایی‌ها و محدودیت‌های واقعی هوش مصنوعی نگاهی بیندازیم تا ببینیم چطور مرز میان «دستیار کدنویسی» و «ابزار نفوذ خودکار» با یک ارتقای نسخه‌ی مدل، به همین سادگی جابه‌جا می‌شود.

پژوهشگران امنیتی هکترون این ماجرا را هفته‌ی گذشته به‌صورت عمومی منتشر کردند، اما خود حمله و وصله‌ی آن ماه‌ها پیش، در تابستان، اتفاق افتاده بود. فاصله‌ی زمانی میان کشف و افشای عمومی، فرصتی به OpenAI و Discourse داد تا مشکل را قبل از سوءاستفاده‌ی گسترده برطرف کنند؛ اما این رویه همیشه جواب نمی‌دهد.

این اتفاق درست در بحبوحه‌ی رقابت شدید میان آنتروپیک، OpenAI و گوگل بر سر «توانایی سایبری» مدل‌های خودشان رخ داد. هر سه شرکت این ماه‌ها برنامه‌های دسترسی محدود ویژه‌ی متخصصان امنیت را معرفی کرده‌اند تا از قابلیت‌های تهاجمی و دفاعی مدل‌هایشان به‌صورت کنترل‌شده استفاده شود؛ اما ماجرای هکترون نشان داد که نسخه‌های عمومی و در دسترس همگان هم، بدون نیاز به هیچ دسترسی ویژه‌ای، می‌توانند به همان سطح از توانمندی برسند.

۲. نقطه‌ی شروع: حفره‌ای فراموش‌شده در libheif

ریشه‌ی این نفوذ به کتابخانه‌ی متن‌باز libheif برمی‌گردد؛ کتابخانه‌ای که انجمن گفت‌وگوی آنلاین OpenAI، مبتنی بر پلتفرم Discourse، از آن برای پردازش فایل‌های تصویری HEIC و HEIF (فرمت پیش‌فرض عکس در آیفون) استفاده می‌کرد. این کتابخانه یک آسیب‌پذیری سرریز بافر با امتیاز شدت ۸.۸ از ۱۰ داشت که ماه‌ها پیش در خود پروژه‌ی libheif وصله شده بود.

مشکل اینجا بود که این وصله هرگز یک شناسه‌ی رسمی CVE نگرفت. در نتیجه، سامانه‌های خودکار پایش آسیب‌پذیری که OpenAI و بسیاری از شرکت‌های دیگر به آن‌ها متکی هستند، هرگز متوجه این خطر در نسخه‌ی مورد استفاده‌ی Discourse نشدند. یک عکس ساخته‌شده‌ی خاص که در انجمن آپلود می‌شد، می‌توانست سرور را در اختیار مهاجم بگیرد.

زنجیره‌ی دقیق حمله چگونه شکل گرفت؟

هکترون به‌تنهایی به این حفره بسنده نکرد. آن‌ها یک ضعف دوم و جداگانه در سامانه‌ی ورود یکپارچه‌ی OpenAI (SSO) پیدا کردند که اجازه می‌داد نفوذ به سرور انجمن، به دسترسی به حساب‌های اصلی کاربران تبدیل شود. ترکیب این دو حفره، مسیری کامل از یک عکس آپلودشده تا کنترل حساب‌های واقعی کارمندان باز کرد.

نتیجه‌ی نهایی این زنجیره، دسترسی به حساب‌های ChatGPT و Codex متصل به سازمان گیت‌هاب OpenAI بود. برای اثبات میزان نفوذ، تیم پژوهشی حتی یک Pull Request کاملاً بی‌خطر در مخزن داخلی openai/openai ثبت کرد تا نشان دهد دسترسی آن‌ها تا کجا پیش رفته است.

لوگوی OpenAI کنار آیکون قفل باز شده، نماد هک حساب‌های کارمندان OpenAI توسط پژوهشگران امنیتی

۳. نقش Claude Opus 5: از شکست پیاپی تا موفقیت در چند ساعت

جالب‌ترین بخش این ماجرا برای جامعه‌ی هوش مصنوعی، نقش مدل زبانی در ساخت اکسپلویت است. پژوهشگران ابتدا با Claude Opus 4.8 تلاش کردند کدی کارآمد برای دور زدن مکانیزم‌های محافظتی مثل ASLR (تصادفی‌سازی فضای آدرس) بسازند، اما در چند نشست متوالی شکست خوردند.

تنها چند ساعت پس از عرضه‌ی Claude Opus 5 در ۲۴ ژوئیه، تیم همان مسئله‌ی حل‌نشده را به مدل تازه دادند. این‌بار Opus 5 توانست یک اکسپلویت کامل برای معماری ARM64 بنویسد که بعداً برای x86-64 و مدیریت حافظه‌ی jemalloc نیز تطبیق داده شد. اگر می‌خواهید بدانید چطور طراحی یک پرامپت دقیق می‌تواند خروجی یک مدل را کاملاً متفاوت کند، راهنمای نوشتن پرامپت برای مبتدیان نقطه‌ی خوبی برای شروع است؛ هرچند در این مورد خاص، تفاوت اصلی نه در پرامپت، بلکه در نسل تازه‌ی مدل بود.

۴. واکنش OpenAI و سرعت وصله‌سازی

شرکت OpenAI در بیانیه‌ای اعلام کرد از پژوهشگران به‌خاطر گزارش و اشتراک‌گذاری یافته‌ها تشکر می‌کند و نوشت: «ما دسترسی‌های نشانه‌های ورود بخش انجمن را محدود کردیم و نشست‌ها و نشانه‌های آسیب‌دیده را باطل کردیم.» بر اساس گزارش‌ها، این شرکت در همان روز دریافت گزارش -۲۵ ژوئیه- مشکل را تأیید و اقدام به رفع آن کرد.

پلتفرم Discourse نیز دو روز بعد، در ۲۸ ژوئیه، یک هشدار امنیتی رسمی درباره‌ی این آسیب‌پذیری منتشر کرد. برای شرکتی مثل OpenAI که زیرساخت آن روزانه توسط میلیون‌ها کاربر و توسعه‌دهنده استفاده می‌شود، این نوع واکنش سریع بخشی جدایی‌ناپذیر از مدیریت ریسک شده است.

۵. پاداش ۶۵۰۰ دلاری؛ آیا این رقم کافی بود؟

تیم هکترون از طریق برنامه‌ی باگ‌بانتی OpenAI روی پلتفرم Bugcrowd، در نهایت ۶۵۰۰ دلار پاداش دریافت کرد. این رقم در نگاه بسیاری از کارشناسان امنیت سایبری، در برابر ریسک واقعی این نفوذ -دسترسی بالقوه به زیرساخت یکی از تأثیرگذارترین شرکت‌های فناوری جهان- بسیار ناچیز به نظر می‌رسد.

این موضوع بار دیگر بحث قدیمی درباره‌ی ارزش‌گذاری برنامه‌های باگ‌بانتی را زنده کرده است: وقتی ابزارهای هوش مصنوعی هزینه‌ی کشف حفره‌های پیچیده را به‌شدت کاهش می‌دهند، آیا ساختار پاداش‌دهی شرکت‌های بزرگ فناوری هم باید متناسب با این تغییر، به‌روز شود؟

۶. هشدار Gray Swan: هک‌کردن با هزینه‌ی ۲۰۰ دلار در ماه

مت فردریکسون، مدیرعامل شرکت امنیتی Gray Swan، درباره‌ی این رخداد هشداری صریح داد: «با هزینه‌ای حدود ۲۰۰ دلار در ماه، تقریباً هرکسی می‌تواند از این ابزارها برای نفوذ به شرکتی مثل OpenAI استفاده کند.» این جمله دقیقاً همان نگرانی اصلی جامعه‌ی امنیت سایبری درباره‌ی مدل‌های زبانی پیشرفته را خلاصه می‌کند: کاهش شدید سطح مهارت فنی مورد نیاز برای اجرای حملات پیچیده.

در واقع، فاصله‌ی میان یک توسعه‌دهنده‌ی آماتور مسلح به یک مدل قدرتمند و یک مهندس امنیت حرفه‌ای، هر روز کمتر می‌شود؛ موضوعی که در مقاله‌ی توهم توسعه‌دهنده‌ی تنها در برابر مهندس واقعی هم از زاویه‌ای دیگر بررسی شده است.

آیکون امنیت سایبری و پاداش مالی کشف باگ، نماد برنامه باگ‌بانتی اوپن‌ای‌آی با جایزه ۶۵۰۰ دلاری

۷. این ماجرا در کنار گزارش‌های دیگر درباره‌ی سوءاستفاده از Claude

این اولین‌باری نیست که نام Claude در کنار گزارش‌های سوءاستفاده از هوش مصنوعی در حوزه‌ی امنیت سایبری دیده می‌شود. آنتروپیک پیش‌تر در گزارش‌های تهدید خود، از سوءاستفاده‌ی گروه‌های وابسته به دولت‌های روسیه و چین برای عملیات جاسوسی سایبری با کمک Claude خبر داده بود. تفاوت مهم این ماجرا این است که هکترون یک تیم پژوهشی مستقل و در چارچوب برنامه‌ی باگ‌بانتی قانونی بود، نه یک عامل مخرب.

با این حال، خط باریکی میان «تحقیق امنیتی مسئولانه» با هدف افشای عمومی و اصلاح، و «سوءاستفاده‌ی مخرب» با هدف آسیب‌رسانی وجود دارد؛ و ابزارهایی مثل Claude Opus 5 هر دو طرف این خط را به یک اندازه توانمند می‌کنند.

۸. چرا شرکت‌ها باید نگران کتابخانه‌های «فراموش‌شده» باشند؟

یکی از درس‌های مهم این ماجرا، خطر آسیب‌پذیری‌هایی است که وصله شده‌اند اما هرگز یک شناسه‌ی رسمی نگرفته‌اند. بسیاری از سازمان‌های بزرگ، از جمله OpenAI، برای پایش امنیت به پایگاه‌های داده‌ی CVE متکی هستند؛ اگر یک وصله بدون ثبت رسمی منتشر شود، ممکن است سال‌ها زیر رادار این سامانه‌ها باقی بماند. برای کسب‌وکارهایی که به‌سرعت در حال یکپارچه‌سازی هوش مصنوعی در فرایندهای خود هستند، این نکته اهمیت ویژه‌ای دارد و در مقاله‌ی اهمیت هوش مصنوعی برای کسب‌وکارها در سال ۲۰۲۵ نیز به بخشی از این ریسک‌ها اشاره شده است.

راهکار عملی برای تیم‌های امنیتی، پایش مستمر وابستگی‌های نرم‌افزاری فراتر از پایگاه‌های CVE، و آزمایش دوره‌ای زیرساخت با همان ابزارهایی است که مهاجمان احتمالی از آن‌ها استفاده می‌کنند؛ یعنی همان مدل‌های زبانی پیشرفته‌ای که این روزها در اختیار همه قرار دارند.

کارشناسان امنیتی این رویکرد را «تست نفوذ به کمک هوش مصنوعی» می‌نامند و توصیه می‌کنند شرکت‌ها به‌جای منتظرماندن برای کشف یک آسیب‌پذیری توسط مهاجم واقعی، خودشان با همان مدل‌های در دسترس عموم، زیرساخت خود را محک بزنند. هزینه‌ی این نوع آزمایش‌ها، در مقایسه با خسارت احتمالی یک نفوذ موفق، ناچیز است؛ نکته‌ای که به‌گفته‌ی بسیاری از تحلیلگران، باید بخشی استاندارد از چرخه‌ی توسعه‌ی نرم‌افزار در هر شرکتی باشد که از وابستگی‌های متن‌باز استفاده می‌کند.

۹. چشم‌انداز آینده: رقابت میان مدل‌های امنیتی و مهاجمان

با توجه به سرعت پیشرفت مدل‌هایی مثل Claude، ChatGPT و Gemini در حوزه‌ی کدنویسی و تحلیل آسیب‌پذیری، انتظار می‌رود شرکت‌های بزرگ فناوری برنامه‌های باگ‌بانتی و سامانه‌های پایش امنیتی خود را با سرعت بیشتری به‌روزرسانی کنند. برای علاقه‌مندان به دنبال‌کردن این‌گونه رویدادها، صفحه‌ی اخبار هوش مصنوعی ما به‌صورت مرتب تازه‌ترین تحولات این حوزه را پوشش می‌دهد.

همچنین برای کسانی که می‌خواهند با نحوه‌ی کار عملی این مدل‌ها و نوشتن پرامپت‌های مؤثر بیشتر آشنا شوند، مجموعه‌ی آموزش‌های ChatGPT مرجع خوبی برای شروع خواهد بود.

سوالات متداول

آیا Claude Opus 5 عمداً برای هک ساخته شده بود؟
خیر، Claude Opus 5 یک مدل عمومی برای کدنویسی و دستیاری هوشمند است. پژوهشگران هکترون از توانایی کدنویسی پیشرفته‌ی این مدل برای دور زدن مکانیزم‌های محافظتی حافظه استفاده کردند، کاری که مدل قبلی از پس آن برنیامده بود.

آیا کاربران عادی ChatGPT در خطر بودند؟
بر اساس گزارش‌ها، این نفوذ محدود به حساب‌های چند کارمند OpenAI بود، نه کاربران عمومی سرویس. OpenAI نیز اعلام کرد نشست‌ها و نشانه‌های آسیب‌دیده را باطل کرده است.

چرا پاداش این کشف تنها ۶۵۰۰ دلار بود؟
مبلغ پاداش بر اساس سیاست داخلی برنامه‌ی باگ‌بانتی OpenAI روی Bugcrowd تعیین شد؛ رقمی که به‌گفته‌ی بسیاری از کارشناسان، با توجه به شدت و گستردگی نفوذ احتمالی، پایین‌تر از حد انتظار بود.

این حمله چه زمانی دقیقاً رخ داد؟
زنجیره‌ی اصلی حمله در ۲۵ ژوئیه گزارش و همان روز تأیید شد؛ Discourse نیز در ۲۸ ژوئیه هشدار امنیتی رسمی خود را منتشر کرد. افشای عمومی کامل ماجرا اما هفته‌ی گذشته، در سپتامبر، انجام شد.

جمع‌بندی. ماجرای هکترون و Claude Opus 5 نشان داد که فاصله‌ی میان «دستیار کدنویسی مفید» و «ابزار نفوذ خطرناک» گاهی فقط یک نسخه‌ی جدید مدل است. برای کسب‌وکارها، این یعنی زمان آن رسیده که سیاست‌های امنیتی خود را هم‌گام با پیشرفت هوش مصنوعی به‌روزرسانی کنند. برای دنبال‌کردن تازه‌ترین تحولات هوش مصنوعی و امنیت سایبری، کانال تلگرام @MrChatGPT_IR را دنبال کنید.

نسخه‌ی فوری این مطلب در تلگراف: تلگراف مطلب

— (0 رأی)

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *