LOADING STUFF...

研究人员利用AI模型Claude,成功入侵OpenAI内部系统

9月18日,安全团队披露了一起利用人工智能辅助的黑客攻击事件。研究人员仅用不到72小时,就将一个孤立的图像处理漏洞升级为完整攻击链,最终非法获取了一名OpenAI员工的ChatGPT、Codex及内部GitHub账号权限。 此次攻击的突破口是OpenAI运营的社区论坛(基于Discourse平台搭建)。黑客首先利用该论坛图片处理组件的堆内存溢出漏洞接管了服务器,随后顺着OpenAI单点登录系统的一处独立缺陷,成功越权进入员工个人账号。由于该账号已关联OpenAI的内部GitHub组织,黑客调用Codex在内部代码库中创建了一个无害的代码合并请求以验证权限,全程未读取或泄露任何敏感源代码。 在这场攻击中,大模型Claude Opus 5展现了高效的自动化能力。它仅在数小时内就编写出可用的漏洞利用代码,并快速将其适配到论坛实际运行的x86-64系统环境中。该安全问题实际上已于7月25日向OpenAI正式报备,官方当天即完成修复并发放奖金;论坛底层软件Discourse也于7月28日发布安全补丁。 事件再次暴露出企业部署AI助手的潜在风险:当AI账号同时接入GitHub、工作邮箱、即时通讯工具及云盘等内部系统时,单个账号失守极易引发系统级连锁反应。为此,企业必须严格遵循最小权限原则,限制AI代理的操作边界,并将此类账号凭证视同高特权账户进行隔离与专项管理。

© 版权声明

相关文章

暂无评论

暂无评论...