图片来源:Shutterstock

据《华尔街日报》当地时间17日报道,AI网络安全公司Hacktron AI的安全研究团队称,他们借助Anthropic的AI模型Claude,成功演示了如何访问OpenAI员工的ChatGPT账号。

报道称,该团队是在参与OpenAI漏洞赏金计划期间发现这一问题,并已第一时间向OpenAI上报。OpenAI随后支付了6500美元奖金。Hacktron AI也通过《华尔街日报》首次披露了这一研究发现。

Hacktron AI首席技术官(CTO)Mohan Padhapati表示:“我们的资源远不如那些得到中国政府支持的黑客组织。我们只有3个人,只是在支付Claude和Codex的订阅费用。”

OpenAI表示,此次事件涉及两个方面:一是其社区论坛所使用的外部服务Discourse存在漏洞;二是OpenAI自身也存在安全问题。对此,OpenAI已限制社区登录令牌的权限范围,并停用了受影响的令牌和相关会话。

报道提到,这次攻击始于7月23日。当天,Hacktron AI研究团队发现了Discourse在图像文件处理方面的漏洞。团队曾尝试让Claude Opus 4.8这一特殊版本生成漏洞利用代码,但未能成功。当天晚上,Anthropic发布了Opus 5;次日,Claude提供了可行的漏洞利用方法。借助相关代码,研究团队进入了Discourse服务器,并获取了登录令牌。

其中部分令牌属于OpenAI员工,且可用于登录ChatGPT和GitHub。研究团队称,他们访问到的代码仓库名为“Monorepo”。报道称,该仓库被描述为一个存放OpenAI算法相关机密的大型代码仓库,但不包含模型权重。

关键词

#Hacktron AI #Anthropic #Claude #OpenAI #ChatGPT #漏洞赏金计划 #Discourse #登录令牌 #GitHub #网络安全
版权所有 © DigitalToday。未经授权禁止转载或传播。