分类:AI动态 标签:人工智能、网络安全、大模型、Claude


在如今的人工智能浪潮中,大模型不仅是科技巨头们军备竞赛的武器,也正在成为黑客与安全研究人员手中的利器。近日,安全界爆出了一起颇具讽刺意味的漏洞利用事件:安全研究人员利用 Anthropic 旗下的 Claude AI 工具,成功攻入了竞争对手 OpenAI 员工的账户,整个过程将 AI 时代低成本、高效率的攻击手段展露无遗。

巧妙的组合拳:从配置错误到堆缓冲区溢出

来自 Hacktron 的安全研究团队在此次行动中展现了极高的专业性。他们通过组合利用多种漏洞,撕开了 OpenAI 的防线:

  1. 寻路与突破:首先,研究人员发现了 OpenAI 的 SSO(单点登录)配置错误。
  2. 撕开缺口:结合其社区论坛所使用的 Discourse 软件中 libheif 软件包存在的堆缓冲区溢出漏洞。
  3. 权限获取:通过上述组合拳,成功控制了多名 OpenAI 员工的 ChatGPT 账户。

在获得这些账户权限后,研究人员不仅能够自由访问 OpenAI 的内部代码库,还能触及其他关联服务。好在这是一次合规的安全测试与漏洞报告,他们随后将问题通报给了 OpenAI 以及 Discourse 官方,并因此获得了来自 OpenAI 的 6500 美元漏洞赏金。

Claude 的“反戈一击”:不到 3000 美元的黑客成本

这起事件中最引人注目的细节,莫过于攻击工具的选择。作为 OpenAI 的强劲竞争对手,Anthropic 的 Claude AI 竟成了这次入侵的幕后功臣。

研究人员透露,他们在整个漏洞发现、代码分析以及实现远程代码执行(RCE)的过程中,全程借助了 Claude 的辅助。他们起初使用的是较旧的 Opus 4.8 模型,随后切换到了更新的 Opus 5.5 模型。

更让人震惊的是经济账:

  • 时间成本:AI 智能体在后台连续工作了数天时间,而研究人员实际投入的人工时间仅仅只有数小时。
  • 资金成本:整个 AI 辅助过程消耗的 Token 支出竟然不到 3000 美元。

科技与数码博客编辑点评

这起事件给整个科技行业敲响了警钟。AI 技术的普及正在极大地降低网络攻击的门槛和成本。过去需要庞大且专业的高级黑客团队耗费数周甚至数月才能完成的渗透测试,如今在 AI 智能体的加持下,仅需数小时和数千美元就能高效复现。

当竞争对手的大模型被用来攻破自家防线,安全防御的范式已经发生了根本性的改变。在 AI 时代,企业不仅要面对传统的人为威胁,更需要防范具备极高自动化和智能化水平的 AI 驱动型攻击。如何利用同等甚至更先进的 AI 技术来构建主动防御网,将是未来网络安全领域面临的最大挑战。