离谱,OpenAI被Opus 5黑了

新智元 · 经八阕原文

OpenAI,居然被Claude模型给「黑」了!

一支仅有3人的安全团队凭着Claude,在不到72小时内就攻破了一名OpenAI员工的ChatGPT账户,获得OpenAI内部私有代码仓库的访问权限。

而他们所花费的,仅仅是几十美元的Opus 5订阅费。

这又是一个史诗级的系统漏洞案件。

用魔法打败魔法,太戏剧了

这件事,也太黑色幽默了。

就在不久前,一家名为Hacktron AI的初创安全团队,参与了OpenAI的漏洞赏金计划。

他们使用的终极武器,就是Anthropic最新发布的Opus 5。

谁也没想到,成功居然如此容易。

这支3人小队,利用毫无护栏的Opus 5,成功获得一名OpenAI内部员工的ChatGPT和Codex账户的控制权!

紧接着,他们大摇大摆地进入了OpenAI最核心的机密地带——包含了核心算法与专有代码的内部单体仓库。

为了证明自己到此一游,团队做了一件挑衅的事。

他们用OpenAI员工的Codex账号,在内部代码库提交了一个无害的PR。

接到报告后,OpenAI安全团队冷汗直冒,在14小时内紧急修复了这一漏洞,并向三人小队支付了6500美元的赏金。

消息一出,业内都震了:「离谱!OpenAI的老巢竟然被对手端了!」

有人发出灵魂拷问:「如果3个普通人加上一个Claude订阅就能做到这种地步,国家队黑客拿着AI能干出什么事?」

9步渗透,一剑封喉

这场不到72小时的闪电战,团队的攻击链路充满艺术性。

他们并非依靠蛮力破解,而是像最耐心的猎手,从外围一个最不起眼的角落,一步步摸进了核心。

整个攻击链条,可以被拆解为以下9个致命环节。

1. 寻找阿喀琉斯之踵(社区论坛)

OpenAI的安全防御固若金汤,直接攻击核心服务器几乎不可能。

但Hacktron团队发现了一个突破口:OpenAI用于用户交流的社区论坛(community.openai.com)。

该论坛基于开源软件Discourse搭建,并且允许「使用OpenAI账号单点登录」(SSO)。

2. 潜藏在暗处的定时炸弹(libheif漏洞)

在分析论坛的图片上传功能时,他们发现了一个极度冷门但致命的缺陷。

通常,论坛使用FastImage检查图片,但它不支持苹果常用的HEIF/HEIC格式图片。于是,系统会将这些图片转交给ImageMagick处理,进而调用底层的libheif图像解码器。

要命的是,这个基于Debian 12镜像的系统,安装的libheif版本(1.19.7)包含一个堆缓冲区溢出漏洞。

3. 「骗过」AI护栏,锻造神兵

Hacktron团队没有自己手写漏洞利用代码,而是用了Claude Opus 5。

为了绕过Opus 5「拒绝为真实目标编写攻击代码」的安全护栏,他们玩了个花招:将自己的测试服务器伪装成CTF(夺旗赛)的靶机域名(rce.ee/ctf-forum)。

以为自己在玩游戏的Opus 5,开始火力全开。

4. 上传「毒图片」,夺取控制权(RCE)

他们向论坛上传了一张精心构造的HEIF恶意图片。图片在后台被解析的瞬间,溢出漏洞触发,Hacktron团队成功获得了OpenAI社区论坛环境的远程代码执行权限。

来源:新智元(经八阕转载) · 查看原文
Scroll for more