分类:AI动态 标签:人工智能、网络安全、大模型、Claude
在人工智能技术狂飙突进的今天,AI 不仅在重塑软件开发的工作流,也正在深刻改变网络安全攻防的生态。近日,Hacktron 安全团队上演了一出“以子之矛,攻子之盾”的戏码——他们借助 OpenAI 主要竞争对手 Anthropic 推出的 Claude AI 工具,成功发现了多个漏洞并最终控制了部分 OpenAI 员工的 ChatGPT 账户。这场跨越竞争界限的“AI 辅助入侵”事件,再次将大模型在安全领域的双刃剑效应推上了风口浪尖。
漏洞挖掘全纪录:AI 驱动的高效渗透
在这场安全测试中,Hacktron 团队展现了极具现代感的“人机协同”作战方式。整个攻击链条与漏洞挖掘过程核心包括以下几个关键阶段:
- 组合拳式漏洞利用:研究人员巧妙组合了 OpenAI 的 SSO(单点登录)配置错误,以及其官方社区论坛所使用的 Discourse 软件中 libheif 软件包的堆缓冲区溢出漏洞。
- 权限突破与访问:通过上述漏洞,攻击团队成功突破防线,控制了多名 OpenAI 员工的 ChatGPT 账户,进而获得了访问 OpenAI 内部代码库及其他关联服务的权限。
- AI 作为核心外挂:整个过程中最引人注目的,是研究人员全程借助了 Anthropic 的 Claude AI 工具来辅助漏洞挖掘以及实现远程代码执行 (RCE)。他们从较旧的 Opus 4.8 模型起步,最终过渡到新发布的 Opus 5.5 模型。
颠覆传统的经济账:低成本与高效率的警示
这起事件之所以在科技圈引发震动,不仅在于攻击对象的特殊性,更在于其展现出的极低攻击成本:
- 时间成本锐减:在 AI 智能体的全天候持续运转下,整个漏洞发现和攻击辅助过程仅耗时数天,而研究人员实际投入的人工时间仅仅只有数小时。
- 极低的资金消耗:在整个攻击链条中,AI 消耗的 Token 支出不到 3000 美元;而事后,研究人员向 OpenAI 和 Discourse 报告漏洞,还意外获得了来自 OpenAI 的 6500 美元安全赏金。
科技编辑点评
这场攻击测试生动地诠释了 AI 时代网络安全的新常态:AI 正在让高级别的漏洞挖掘与攻击变得前所未有地廉价和高效。当竞争对手的 AI 成为攻破自家防线的利器,各大科技巨头在享受大模型带来生产力红利的同时,也将不得不面对一个更加严峻的现实——防御的门槛正在被无限拉高,安全运营必须同步向 AI 化、自动化演进。