ARTICLE · 1035150
用AI骇AI 攻破GPT抱走赏金
击上方洛杉矶生活互动 关注我们
华尔街日报(WSJ)报导,一组独立资安研究人员在参加OpenAI的漏洞赏金计划时,利用Anthropic旗下Claude软体,成功攻破OpenAI内部系统,在近来人工智慧(AI)业界高层与研究人员频频对AI技术提出安全警告之际,此事凸显先进AI模型所带来的威胁日益严重。

白帽骇客利用Claude入侵OpenAI。(图源:MoneyDJ)
来自资安新创公司Hacktron AI的研究人员表示,他们取得了OpenAI员工ChatGPT账号权限,进而能存取该公司在GitHub上的内部程式码。研究成果揭露后,他们获得OpenAI支付的6500美元奖金 。
这起OpenAI入侵事件始于7月23日,当时Hacktron研究人员发现,社群讨论论坛Discourse在处理特定图片档案时存在漏洞。

Hacktron在事件报告中表示,最初尝试使用Anthropic的Claude Opus 4.8进行入侵,但该模型「尝试数个回合,仍无法产出可用的漏洞利用程式」。
但在Anthropic发布Opus 5后,研究人员再次尝试并取得成功,同时指出「每一个新模型的能力都在变得越来越强」。根据报导,研究人员使用的是Claude「特殊版本」,该版本仅提供给「具资格的资安专业人员」使用。
Discourse表示,已在7月25日、也就是收到通知当天修复这项资安漏洞。
AI代理人降低骇客门槛
曾检视Hacktron AI事件报告的AI资安公司Abundant Security技术长Joshua Saxe表示,这起入侵事件凸显AI骇客时代下,企业要防御机密资料的复杂程度。
他说:「全球软体充斥资安漏洞。我们之所以还没有发现所有漏洞,是因为直到去年,真正精通漏洞寻找的人只有几千人。」但如今,AI代理人让技术能力较低的人,也能取得这项能力。
资安公司ThreatDown指出,犯罪分子也正取得这些能力。ThreatDown表示,在网路论坛上,使用者只要花费约800美元,就能购买非法存取权限,取得类似Hacktron研究人员使用的AI强化帐户。
OpenAI紧急展开资安稽核
OpenAI在7月Hugging Face遭攻击事件以及这群研究人员入侵OpenAI之后,对旗下系统展开全面资安稽核。
OpenAI总裁兼共同创办人Greg Brockman本周表示:「我们让25%的生产工程师暂停所有专案,并告诉他们:『抱歉,你们所有专案都暂停。现在开始负责防御。』」
他说:「我们发现了许多严重问题,也已经修复。」
精选文章

