用 Claude 攻陷 OpenAI:AI 辅助网络攻击正变得前所未有地廉价与高效
分类:AI动态 标签:人工智能、网络安全、大模型、Claude 近日,安全领域的目光再次聚焦于人工智能的双面性。Hacktron 安全团队利用 Anthropic 开发的 AI 工具 Claude 作为核心助手,成功入侵了竞争对手 OpenAI 的员工账户,并借此访问了 OpenAI 的内部代码库及相关服务。 这起事件不仅是一次经典的漏洞挖掘案例,更向整个科技行业敲响了警钟:在 AI 时代,网络攻击的门槛与成本正在被极大压缩。 攻击复盘:漏洞与 AI 的结合 在这场渗透行动中,安全研究人员采取了组合拳策略: 寻路与突破:团队成功利用了 OpenAI 的 SSO 单点登录配置错误,以及其社区论坛所使用的 Discourse 软件中 libheif 软件包的堆缓冲区溢出漏洞。 AI 全程辅助:整个攻击的核心亮点在于 AI 的深度介入。研究人员借助 Anthropic 的 Claude 工具(先后使用了 Opus 4.8 与更新的 Opus 5.5 模型)来辅助寻找漏洞,并最终实现了远程代码执行(RCE)。 在 AI 智能体的全天候运转下,研究人员仅投入了区区数小时的人工时间,而 AI 则花费了数天时间进行代码分析与攻击链条的构建。 震撼的成本效益比 这起事件最令人瞩目的,是极其低廉的经济与时间成本: Token 支出:整个 AI 辅助发现 bug 和实施攻击的过程,消耗的 token 费用不到 3000 美元。 漏洞赏金:在向 OpenAI 和 Discourse 报告相关漏洞后,研究人员获得了来自 OpenAI 的 6500 美元赏金。 从投入产出比来看,AI 不仅大幅降低了高级网络攻击的技术门槛,还让攻击的财务成本降到了普通团队完全可以承受的区间。 ...