返回 AI 情报
技巧精选 782026-09-18 22:00Aditya Mehta, Rebecca BellanTechCrunch:AI(RSS)

研究团队用 Claude Opus 5 入侵 OpenAI,获 6500 美元漏洞赏金

Researchers used Anthropic's Claude to hack into OpenAI

精选理由

原文完整还原了攻击链、漏洞成因和模型版本差异,读者可以了解现成 AI 模型在企业级基础设施上的实际攻击路径。

AI 摘要

Hacktron AI 三人团队在 OpenAI 漏洞赏金计划中利用 Claude Opus 5 发现并串联两个严重漏洞,接管多个 OpenAI 员工 ChatGPT 账户,获 6500 美元奖金,OpenAI 表示已修复。

正文 · AI 翻译

在一个凸显 AI 安全全新奇异格局的转折中,独立安全研究人员利用 Anthropic 的 Claude 攻入了 OpenAI,暴露出这家 ChatGPT 开发商防御体系中的裂缝,《华尔街日报》于周四晚间报道。

初创公司 Hacktron AI 的一支三人安全团队在 OpenAI 的漏洞赏金计划框架下实施了这次攻击。Hacktron 将其发现报告给了 OpenAI,后者向这家初创公司颁发了 6,500 美元的奖励。该团队成功串联了两个严重漏洞,从而获得了多个 OpenAI 员工 ChatGPT 账户的访问权限,进而得以进入该公司的软件系统。

OpenAI 表示已解决 Hacktron 发现的问题,而此事恰好发生在顶级 AI 公司因安全问题上面临日益增大的压力之际。

这起事件发生前几周,OpenAI 自家的 AI 智能体在一次网络安全评估中突破限制并入侵了 Hugging Face,展示出AI 模型在自主决策方面正变得多么强大。这也凸显出,现成的技术可以被用来发现即便是最先进公司基础设施中的漏洞。

“每月花 200 美元,任何人都能用这些工具入侵像 OpenAI 这样的公司,”AI 安全公司 Gray Swan 的 CEO Matt Fredrikson 对 TechCrunch 表示。“如果这种事能发生在他们身上——而且我不认为他们最近在网络安全卫生方面有所懈怠——那它就可能发生在任何人身上。”

或者正如一位 AI 评论人士在社交媒体上所指出的:“[Hacktron] 利用 Opus 5 完成了这次入侵……接下来会被追问的问题是,如果这三个人就能做到这一步,那么一个民族国家又能做到什么。”

研究人员于 7 月 25 日通过 Discourse 中的一个漏洞找到了进入 OpenAI 的路径,Discourse 是支撑 OpenAI 社区论坛的第三方软件。

根据研究人员发布的一篇博客,入口是一次再普通不过的图片上传。当用户将 HEIF 或 HEIC 图像文件(iPhone 默认使用的格式)发布到 OpenAI 的社区论坛时,Discourse 会将这些文件经由一连串后台工具转换为标准 JPEG。它的第一站是 ImageMagick,这是一款已有数十年历史的开源工具,用于调整图像尺寸。由于 ImageMagick 的常规工具集无法处理苹果的格式,它便将文件交给另一个名为 libheif 的库来完成解码。

libheif 中潜藏着一个内存漏洞,为攻击者暴露了一条可偷偷注入自身指令的路径。在此次事件中,向该库提供一个精心构造的图像,会使其错误计算一张图像叠加在另一张图像之上的位置,而这已足以劫持服务器。

对网络安全社区而言,可能令人不安的是,这个漏洞早在数月前就已由 libheif 的开发者修复。但该修复从未被正式标记为漏洞,这意味着它从未获得 CVE(通用漏洞与暴露)编号,而这是业界追踪已知安全弱点的标准方式。Hacktron 表示,这或许可以解释为什么 Discourse 所使用的软件仍在运行存在漏洞的版本。

值得注意的是,研究人员表示,他们所使用的 Claude 模型——一个专为网络安全研究人员提供的 Opus 4.8 特别版本——起初无法构建出可用的漏洞利用程序。但一夜之间情况就变了,Anthropic 发布了 Opus 5。

“Opus 4.8 在多次会话中都难以生成可用的漏洞利用程序,”Hacktron 在一篇博客文章中写道。“在 Opus 5 发布后的数小时内,我们把同样的问题交给它,它成功了。”

进入 Discourse 服务器后,研究人员又发现了另一个漏洞,使他们得以接管用户的 ChatGPT 和 Codex 账户,其中包括 OpenAI 员工的账户。

“随后我们接管了一名 OpenAI 员工的账户,其 Codex 已连接到 OpenAI 的 Github 组织,”Hacktron 在其对该事件的总结中写道。

此时,研究人员已通知 OpenAI 以及 Discourse,后者于 7 月 27 日发布了修复程序。

这一事件凸显了模型能力界限究竟划在何处。最终攻破该漏洞的版本 Claude Opus 5 并未面临任何安全出口限制,这与更新的版本 Mythos 5 不同——后者因担心其先进的黑客能力而被暂时锁定。

这些还只是闭源模型。开放权重模型在网络能力方面正日益追赶前沿水平。例如,AI 安全非营利组织 SaferAI 最近发现,中国公司 Z.ai 的 GLM-5.2 仅落后于 OpenAI 的 GPT-5.5 和 Anthropic 的 Claude Opus 4.7 几个月。

正如 Hacktron 创始人 Mohan Pedhapati 在 X 上所说:“AI 正在减少开发漏洞利用所需的稀缺专业知识。曾经需要数月的工作现在只需几天。”

原文

Original Title

Researchers used Anthropic's Claude to hack into OpenAI

Source

TechCrunch:AI(RSS)

Site

techcrunch.com

Author

Aditya Mehta, Rebecca Bellan

Published

2026-09-18 22:00

阅读原文· techcrunch.com

继续阅读