AI 帮黑客入侵 OpenAI?安全团队利用 Claude 漏洞挖掘实现低成本渗透
分类:AI动态 标签:人工智能、网络安全、Claude、漏洞挖掘 在人工智能技术狂飙突进的今天,AI 的能力边界正在被不断刷新。近日,安全界爆出了一则颇具戏剧性与警示意义的新闻:安全研究人员借助 Anthropic 旗下的 AI 工具 Claude 作为“军师”,成功入侵了竞争对手 OpenAI 员工的 ChatGPT 账户。这场耗资不足 3000 美元的“AI 辅助攻击”实验,再次将 AI 时代的安全隐患推到了聚光灯下。 事件回顾:组合拳打出漏洞突破口 来自 Hacktron 的安全研究团队,近期对 OpenAI 的数字资产展开了一次安全评估。他们并没有直接正面强攻,而是巧妙地组合利用了两个关键薄弱点: 配置失误:OpenAI 的 SSO(单点登录)配置中存在疏漏。 软件缺陷:其社区论坛所使用的 Discourse 软件中,libheif 软件包隐藏着堆缓冲区溢出漏洞。 通过将这两者结合,研究团队成功突破防线,控制了多名 OpenAI 员工的 ChatGPT 账户。一旦获得这些账户权限,攻击者便能进一步窥探 OpenAI 的内部代码库及其他关联服务,潜在风险不容小觑。 事后,该团队按规范向 OpenAI 官方及 Discourse 提交了漏洞报告,并因此获得了 OpenAI 颁发的 6500 美元安全赏金。 核心亮点:AI 成为黑客的高效“外挂” 这起事件中最引人注目的,并非漏洞本身有多么精妙,而是AI 在其中扮演的决定性角色。 整个漏洞挖掘与远程代码执行(RCE)的实现过程,几乎完全由 Anthropic 的 Claude AI 工具辅助完成。研究人员在前期使用了旧版 Opus 4.8 模型,后期则切换到了新发布的 Opus 5.5 模型。 高效率:AI 智能体连续工作了数天,而人类研究人员投入的实际人工时间仅仅数小时。 低成本:整个 AI 辅助流程消耗的 Token 支出不到 3000 美元。 漏洞发现 -> 辅助分析 -> 远程代码执行的整个链条,在 AI 的强力加持下变得异常流畅。 ...