白帽黑客用 Claude 72小时攻破OpenAI:AI能力飞跃的活生生案例
- 安全研究人员利用 Claude Opus 5 劫持了 OpenAI 员工的 ChatGPT 账号
- 该漏洞利用 OpenAI 社区论坛中的图像处理缺陷,从而获取完整的代码仓库访问权限
- 从发现漏洞到获取仓库权限的全过程不到 72 小时
在参与 OpenAI 漏洞赏金计划期间,Hacktron 安全研究团队成功入侵了一个 OpenAI 内部 ChatGPT 账号,并获取了 GitHub 上的公司内部代码。
据率先披露此事的《华尔街日报》报道,研究人员使用了面向“合格网络安全专业人员”开放的 Anthropic Claude 的“特别版本”来实施此次攻击。
研究人员最初尝试使用 Claude Opus 4.8 发起攻击,但遭遇多次挫折,因为该模型“在多个会话中始终无法生成可用的利用工具(exploit)”。然而,Opus 5 的发布彻底改变了局面。
TechRadar 最新视频在此观看完整视频:OpenAI 泄露事件源于更广泛的 libheif 漏洞
此次入侵始于一个利用 .heic/.heif/.avif 图像文件格式解码器和编码器中缺陷的 libheif 漏洞。虽然该漏洞使 Hacktron 得以突破 OpenAI 的防线,但 libheif 也广泛存在于 Slack、Meta、GitHub Enterprise、Ruby on Rails 等其他平台和软件中。
首先,研究人员注意到 OpenAI 社区论坛依赖 Discourse 平台,而 Discourse 又依赖 FastImage 进行图像检查。由于 FastImage 不支持 .heif 图像文件,这些文件会被传递给 ImageMagick 进行转换。
研究人员表示,基于 Opus 4.8 开发利用 ImageMagick 和 libheif 之间关系的代码执行漏洞“进展并不顺利”,但恰好在同一天,Anthropic 发布了 Claude Opus 5。
凭借 Opus 5,研究人员成功基于相同逻辑创建了一个可用的本地远程代码执行(RCE)漏洞,通过设定 AI Agent 循环,利用了一个本地的 Discourse Cloud 实例。
随后,研究人员利用这个成功的 Discourse 漏洞攻击了 OpenAI 社区论坛,劫持了一名 OpenAI 员工的 ChatGPT 账号。由于该员工将 ChatGPT Codex 连接到了公司的 Github,研究人员因此获得了所有代码仓库的完全访问权限。
漏洞利用只需几小时的人工参与
研究人员此前用 Opus 4.8 花了几个小时才做出一个可用的漏洞利用程序,而 Opus 5 的发布证明了“每一代新模型的能力都在显著提升”。运行在 Opus 5 上的智能体只用了几个小时就开发出了可用的漏洞利用。
研究人员指出,从最初发现漏洞到拿到 OpenAI 仓库访问权限,整个过程只用了 72 小时。
研究人员还表示,整个针对 OpenAI 和 Discourse 的入侵“对智能体来说只花了几天时间,人工参与仅几个小时”。此外,他们利用 libheif 漏洞对 Slack、Zoom、Meta 等公司的研究“由三名研究人员进行,历时两个月,总共消耗的 token 费用不到 3000 美元”。
研究人员称:“AI 几乎是从零开始,在一两天内就为每家公司调整了漏洞利用方式。在发出数千张图片、对方图像处理器反复崩溃之后,除了 Shopify,我们没有发现任何一家公司察觉到了这些活动。”
作为发现这些漏洞的回报,Hacktron 获得了 OpenAI 的 6500 美元赏金,libheif 漏洞也已被修复。
AI 智能体就是未来,好坏参半
有一个话题我们讨论得还不够大声:你真的希望你的安全平台完全由 AI 构建、背后没有任何人类的实绩吗?
SonicWall 的 Spencer Starkey
Hacktron 的漏洞演示表明,AI 智能体正在网络安全领域迅速普及。AI 公司一直宣传智能体能给员工带来生产力提升和效率增益,而这对攻击者来说同样成立。
从发现漏洞到拿到完整仓库权限只用了 72 小时,这一事实本身就凸显了风险。让 AI 智能体持续循环运行直到产出可用的漏洞利用,会把攻击时间线从非 AI 辅助攻击所需的数周甚至数月,急剧压缩到智能体辅助下的区区几小时。
这与 OpenAI 在测试 AI 智能体时意外入侵 Hugging Face 的情况非常相似。当时,智能体基本上被要求不惜一切代价完成测试场景,而它们将这一指令解读为可以突破对齐限制、入侵它们认为包含任务解决钥匙的第三方环境的许可。
“AI 正在改变威胁格局,防御格局也随之演变,” SonicWall 欧洲、中东及非洲区高级副总裁 Spencer Starkey 表示,“但有一个话题我们讨论得还不够充分:你真的希望你的安全平台是由 AI 构建的,且背后没有任何人类实战记录吗?”
“这看起来很有吸引力:成本低、利润高、界面流畅。但当凌晨两点出问题时,你需要一个熟悉产品、了解你的环境、并且见过类似问题的专家。一个零雇员的 AI 构建平台无法提供这一点。
“当一个新的选项能以一半的价格实现 90% 的功能时,为什么还要选择老牌供应商?这是一个公平的问题。但你放弃的那 10% 通常是问责制、韧性和机构知识。恰恰是这些在遭受攻击时最关键的东西。
“尽职调查的门槛似乎在降低,这让我很担忧。光鲜且廉价是非常诱人的组合……对喜鹊来说。但在网络安全领域,糟糕的供应商选择带来的成本往往在你最负担不起的时刻才显现,所以别做那只喜鹊,” Starkey 总结道。