分类:AI动态 标签:人工智能、网络安全、大模型、Claude
在如今的科技圈,AI 工具不仅是人类提高生产力的得力助手,更在网络安全攻防战中扮演了颠覆性的角色。近日,安全界爆出了一起极具戏剧性的事件:安全研究团队 Hacktron 竟然利用 OpenAI 竞争对手 Anthropic 推出的 Claude AI 工具,成功找到了 OpenAI 系统中的安全漏洞,并借此控制了多名员工的 ChatGPT 账户。
这场“借刀杀人”的攻防战,不仅让我们看到了 AI 在安全漏洞挖掘上的巨大潜力,更揭示了 AI 时代下黑客攻击成本的断崖式下跌。
攻击复盘:漏洞与 AI 的完美结合
根据 Hacktron 安全团队披露的细节,此次成功的渗透并非依靠单一漏洞,而是组合利用了多重安全隐患:
- SSO 配置错误:OpenAI 的单点登录(SSO)存在配置缺陷。
- 三方软件漏洞:其社区论坛所使用的 Discourse 软件中,存在一个名为 libheif 的软件包堆缓冲区溢出漏洞。
通过将上述两个漏洞串联,安全研究人员成功突破防线,控制了多名 OpenAI 员工的 ChatGPT 账户。借助这些被攻陷的账户,研究人员不仅得以窥探 OpenAI 的内部代码库,还能访问其他关联服务。事后,该团队向 OpenAI 官方及 Discourse 进行了漏洞披露,并因此获得了来自 OpenAI 的 6500 美元漏洞赏金。
巧用 Claude:当 AI 成为顶级黑客助手
这起事件中最令人瞩目的,莫过于 Claude 在其中发挥的核心作用。
Hacktron 团队全程使用 Anthropic 的 Claude AI 工具来辅助漏洞的发现,以及远程代码执行(RCE)的实现。在整个渗透测试周期中,他们根据不同阶段的需求切换了模型版本:
- 前期探索:使用较旧的 Opus 4.8 模型。
- 攻坚阶段:升级使用新发布的 Opus 5.5 模型。
在 AI 智能体的持续运转下,整个漏洞挖掘与攻击辅助过程花费了数天时间,而研究人员实际投入的人工干预时间仅仅短短数小时。
极低成本与高回报:敲响网络安全警钟
这场安全测试的数据对比,足以让所有企业的信息安全部门感到脊背发凉:
- 人工投入:仅数小时。
- AI 成本:整个过程消耗的 Token 支出不到 3000 美元。
- 实际成果:成功攻破业界顶尖 AI 巨头的内部系统。
花不到 3000 美元的 AI 计算成本,就能撬动价值数十亿美元企业的核心内部系统,这深刻凸显了 AI 时代黑客攻击成本的低廉与高效。
科技编辑点评
这场安全事件无疑是一个强烈的信号。当攻击者可以低成本地利用大模型进行自动化代码审计、漏洞挖掘和攻击链构建时,传统的安全防御体系正面临前所未有的严峻挑战。
“用魔法打败魔法”已不再是句空话。未来,企业不仅需要加固自身的软件供应链与单点登录防线,更需要积极拥抱 AI 安全防御技术,在黑客的 AI 智能体行动之前,抢先一步完成系统的自检与修复。