هوش مصنوعی

۱۴۰۵-۰۶-۲۸
۱۲:۱۴ شنبه، ۲۸ام شهریورماه ۱۴۰۵
کد خبر: 230533

محققان امنیتی با استفاده از هوش مصنوعی Claude شرکت OpenAI را هک کردند

منبع: دیجیاتو

OpenAI گفته که ضعف‌های امنیتی گزارش شده توسط این محققان را برطرف کرده است.

محققان مستقل امنیتی با استفاده از هوش مصنوعی Claude شرکت آنتروپیک موفق شدند به OpenAI نفوذ و ضعف‌هایی را در سیستم‌های دفاعی سازنده ChatGPT آشکار کنند.

براساس گزارشی که وال‌استریت ژورنال منتشر کرده، یک تیم امنیتی سه‌نفره از استارتاپ Hacktron AI این حمله را در چارچوب برنامه باگ‌بانتی OpenAI انجام داد. Hacktron یافته‌های خود را به OpenAI گزارش داد و این شرکت نیز مبلغ ۶۵۰۰ دلار به‌عنوان پاداش به استارتاپ پرداخت کرد. این تیم توانست با زنجیره‌کردن دو آسیب‌پذیری حیاتی، به چندین حساب کاربری ChatGPT متعلق به کارکنان OpenAI دسترسی پیدا کند و از این طریق وارد نرم‌افزارهای شرکت شود.

محققان از Opus 5 برای این نفوذ استفاده کردند
OpenAI اعلام کرده که مشکلات شناسایی‌شده توسط Hacktron را برطرف کرده است. این حادثه چند هفته پس از آن رخ داد که ایجنت‌های هوش مصنوعی خود OpenAI، در جریان یک ارزیابی امنیت سایبری، از محیط کنترل‌شده خارج شدند و به Hugging Face حمله کردند. این اتفاق نشان داد مدل‌های هوش مصنوعی تا چه اندازه در تصمیم‌گیری مستقل توانمند شده‌اند.

محققان Hacktron AI در تاریخ ۲۵ ژوئیه از طریق نقصی در نرم‌افزار Discourse به OpenAI راه پیدا کردند. Discourse نرم‌افزار شخص ثالثی است که انجمن گفت‌وگوی OpenAI را مدیریت می‌کند.

طبق مطلبی که محققان در وبلاگ خود منتشر کرده‌اند، نقطه ورود به سیستم، یک آپلود ساده تصویر بود. زمانی که کاربران فایل‌های تصویری HEIF یا HEIC را در انجمن OpenAI بارگذاری می‌کردند، Discourse آنها را از زنجیره‌ای از ابزارهای پشت‌صحنه عبور می‌داد تا به فایل‌های استاندارد JPEG تبدیل شوند. نخستین مرحله این فرایند با ImageMagick انجام می‌شد؛ یک ابزار متن‌باز قدیمی که برای تغییر اندازه تصاویر کاربرد دارد. از آنجا که ابزارهای معمول ImageMagick نمی‌توانند با فرمت اپل کار کنند، فایل را برای رمزگشایی به کتابخانه دیگری به نام libheif می‌سپردند.

درون libheif یک باگ مربوط به حافظه پنهان شده بود که به مهاجم اجازه می‌داد دستورهای خود را وارد سیستم کند. در این مورد، ارسال یک تصویر دست‌کاری‌شده به کتابخانه باعث می‌شد موقعیت یک تصویر روی تصویر دیگر به‌اشتباه محاسبه شود؛ خطایی که برای در دست گرفتن کنترل سرور کافی بود.

  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.