敵手AI變駭客工具!資安團隊用Anthropic模型攻破OpenAI 拿走6500美元賞金

敵手AI變駭客工具!資安團隊用Anthropic模型攻破OpenAI 拿走6500美元賞金 (圖:Shutterstock)
敵手AI變駭客工具!資安團隊用Anthropic模型攻破OpenAI 拿走6500美元賞金 (圖:Shutterstock)

華爾街日報(WSJ)報導,一組獨立資安研究人員在參加OpenAI的漏洞賞金計畫時,利用Anthropic旗下Claude軟體,成功攻破OpenAI內部系統,在近來人工智慧(AI)業界高層與研究人員頻頻對AI技術提出安全警告之際,此事凸顯先進AI模型所帶來的威脅日益嚴重。

來自資安新創公司Hacktron AI的研究人員表示,他們取得了OpenAI員工ChatGPT帳號權限,進而能存取該公司在GitHub上的內部程式碼。研究成果揭露後,他們獲得OpenAI支付的6500美元獎金 。

這起OpenAI入侵事件始於7月23日,當時Hacktron研究人員發現,社群討論論壇Discourse在處理特定圖片檔案時存在漏洞。

Hacktron在事件報告中表示,最初嘗試使用Anthropic的Claude Opus 4.8進行入侵,但該模型「嘗試數個回合,仍無法產出可用的漏洞利用程式」。

但在Anthropic發布Opus 5後,研究人員再次嘗試並取得成功,同時指出「每一個新模型的能力都在變得越來越強」。根據報導,研究人員使用的是Claude「特殊版本」,該版本僅提供給「具資格的資安專業人員」使用。

Discourse表示,已在7月25日、也就是收到通知當天修復這項資安漏洞。

AI代理人降低駭客門檻

曾檢視Hacktron AI事件報告的AI資安公司Abundant Security技術長Joshua Saxe表示,這起入侵事件凸顯AI駭客時代下,企業要防禦機密資料的複雜程度。

他說:「全球軟體充斥資安漏洞。我們之所以還沒有發現所有漏洞,是因為直到去年,真正精通漏洞尋找的人只有幾千人。」但如今,AI代理人讓技術能力較低的人,也能取得這項能力。

資安公司ThreatDown指出,犯罪分子也正取得這些能力。ThreatDown表示,在網路論壇上,使用者只要花費約800美元,就能購買非法存取權限,取得類似Hacktron研究人員使用的AI強化帳戶。

OpenAI緊急展開資安稽核

OpenAI在7月Hugging Face遭攻擊事件以及這群研究人員入侵OpenAI之後,對旗下系統展開全面資安稽核。

OpenAI總裁兼共同創辦人Greg Brockman本周表示:「我們讓25%的生產工程師暫停所有專案,並告訴他們:『抱歉,你們所有專案都暫停。現在開始負責防禦。』」

他說:「我們發現了許多嚴重問題,也已經修復。」


延伸閱讀

相關貼文

prev icon
next icon