
سه پژوهشگر امنیت سایبری شرکت Hacktron با کمک مدل هوش مصنوعی Claude از شرکت Anthropic موفق شدند در کمتر از ۷۲ ساعت به حسابهای کارمندان و محیط نرمافزاری داخلی OpenAI نفوذ کنند. این حمله در چارچوب برنامه باگبانتی OpenAI انجام شد و پژوهشگران پس از کشف آسیبپذیریها، موضوع را به خود شرکت گزارش کردند.
محققان ابتدا یک آسیبپذیری در سیستم پردازش تصاویر انجمن OpenAI پیدا کردند. این نقص در پردازش فایلهای HEIF و HEIC به مهاجم اجازه میداد کد مخرب را اجرا کند. سپس با ترکیب این آسیبپذیری با یک نقص دیگر در سیستم احراز هویت OpenAI، پژوهشگران توانستند به چند حساب کاربری ChatGPT و Codex دسترسی پیدا کنند.
نقطه مهم ماجرا زمانی بود که یکی از حسابهای هکشده کارمندان به GitHub سازمان OpenAI متصل بود. همین اتصال مسیر دسترسی به مخزن کد داخلی OpenAI را فراهم کرد. پژوهشگران برای اثبات دسترسی خود، یک Pull Request بیخطر در مخزن خصوصی OpenAI ایجاد کردند و اعلام کردند که کدهای اختصاصی شرکت را بررسی نکردهاند.
در این حمله، Claude Opus 4.8 و سپس Claude Opus 5 نقش مهمی در پیدا کردن و توسعه اکسپلویت داشتند. طبق گزارش Hacktron، هوش مصنوعی زمان لازم برای توسعه اکسپلویت را از فرایندی که ممکن بود ماهها طول بکشد، به چند روز کاهش داد؛ با این حال، پژوهشگران تأکید کردند که این عملیات کاملاً خودکار نبوده و هدایت و تصمیمگیری متخصصان انسانی همچنان ضروری بوده است.
OpenAI پس از دریافت گزارش، آسیبپذیری مربوط به سیستم هویتی را حدود ۱۴ ساعت بعد برطرف کرد و در نهایت ۶۵۰۰ دلار پاداش باگبانتی به Hacktron پرداخت شد. همچنین برای آسیبپذیریهای مرتبط با پردازش تصاویر، اقدامات اصلاحی و لایههای امنیتی بیشتری در نظر گرفته شد.
این اتفاق نشان میدهد که با قدرتمندتر شدن هوش مصنوعی و AI Coding Agents، توسعه اکسپلویتهای امنیتی نیز میتواند سریعتر و کمهزینهتر شود. در مقابل، اتصال ابزارهایی مانند Claude Code و Codex به سرویسهایی مثل GitHub، ایمیل و Slack میتواند در صورت هک شدن یک حساب، دامنه دسترسی مهاجم را افزایش دهد.

ورود / ثبت نام



ثبت نظر