استخدم فريق أمني مكون من ثلاثة أشخاص في شركة Hacktron AI الناشئة برنامج Anthropic's Claude Opus 5 لاختراق أنظمة OpenAI الداخلية، وحصل على جائزة قدرها 6500 دولار من برنامج مكافآت الأخطاء الخاص بـ OpenAI. وكانت صحيفة وول ستريت جورنال قد أبلغت لأول مرة عن الاختراق يوم الخميس، ونشرت TechCrunch حسابًا فنيًا مفصلاً يوم الجمعة بناءً على ما كتبه الباحثون.
قام الفريق بربط اثنتين من نقاط الضعف الحرجة معًا للوصول إلى العديد من حسابات ChatGPT لموظفي OpenAI، مما منحهم الدخول إلى البرنامج الداخلي للشركة. تقول شركة OpenAI إنها قامت بحل المشكلات التي كشفها Hacktron، لكن هذه الحادثة تثير بالفعل نقاشًا أوسع حول مدى قدرة نماذج الذكاء الاصطناعي على اكتشاف العيوب الأمنية في العالم الحقيقي واستغلالها. لمزيد من السياق حول هذه القصة، راجع أخبار الذكاء الاصطناعي.
كيف تكشفت عملية الاختراق
وفقًا لمدونة نشرها باحثو Hacktron، تم فتح الطريق إلى OpenAI في 25 يوليو من خلال خلل في Discourse، وهو برنامج الطرف الثالث الذي يشغل منتدى مجتمع OpenAI.
كانت نقطة الدخول عادية بشكل ملحوظ: تحميل الصورة. عندما قام المستخدمون بنشر ملفات HEIF أو HEIC - تنسيقات الصور التي تستخدمها أجهزة iPhone افتراضيًا - مررها Discourse عبر سلسلة من أدوات الخلفية لتحويلها إلى ملفات JPEG قياسية. كانت المحطة الأولى هي ImageMagick، وهي أداة مساعدة مفتوحة المصدر عمرها عقود لتغيير حجم الصور. نظرًا لأن ImageMagick لا يمكنه التعامل مع تنسيقات Apple بمفرده، فقد قام بتسليم الملف إلى مكتبة أخرى، libheif.
كان هناك خلل في الذاكرة مدفون داخل ليبيف. أدى تغذية المكتبة بصورة مصممة خصيصًا إلى حدوث خطأ في تقدير مكان وضع طبقة صورة واحدة فوق طبقة أخرى، وهو ما يكفي لاختطاف الخادم.
ما يجعل الخلل غير مريح بشكل خاص لمجتمع الأمان هو أن مطوري libheif قاموا بالفعل بإصلاح الخلل قبل أشهر. ولكن نظرًا لأنه لم يتم وضع علامة على الإصلاح رسميًا على أنه ثغرة أمنية، فإنه لم يتلق مطلقًا رقم CVE، وهو المعرف القياسي في الصناعة لنقاط الضعف الأمنية المتعقبة. يقول Hacktron أن هذا قد يفسر سبب بقاء إصدار البرنامج الذي يستخدمه Discourse عرضة للخطر.
حيث جاء كلود
وكان دور نموذج الذكاء الاصطناعي حاسما. وقال الباحثون إن نسخة كلود التي كانوا يستخدمونها - وهي نسخة خاصة من Opus 4.8 متاحة للباحثين في مجال الأمن السيبراني - لا يمكن أن تنتج ثغرة فعالة على الرغم من المحاولات المتكررة. لقد تغير ذلك عندما أصدرت Anthropic Opus 5.
كتب Hacktron في منشور مدونته: "كافح Opus 4.8 عبر عدة جلسات لإنتاج ثغرة فعالة". "في غضون ساعات من إصدار Opus 5، واجهنا نفس المشكلة ونجحت."
بمجرد الدخول إلى خادم Discourse، اكتشف الفريق عيبًا ثانيًا يسمح لهم بالسيطرة على حسابات ChatGPT وCodex الخاصة بالمستخدمين، بما في ذلك الحسابات التابعة لموظفي OpenAI. وكتب الباحثون: "لقد استحوذنا بعد ذلك على حساب أحد موظفي OpenAI، والذي كان كوديكس الخاص به مرتبطًا بمؤسسة GitHub التابعة لـ OpenAI". عند تلك النقطة، قاموا بتنبيه كل من OpenAI وDiscourse، اللذين أرسلا إصلاحًا في 27 يوليو.
"إذا كان هذا يمكن أن يحدث لهم، فمن الممكن أن يحدث لأي شخص"
يقول خبراء الأمن إن النتيجة ليست أن OpenAI كانت مهملة، ولكن القرصنة بمساعدة الذكاء الاصطناعي أصبحت رخيصة ويمكن الوصول إليها. وقال مات فريدريكسون، الرئيس التنفيذي لشركة Gray Swan لأمن الذكاء الاصطناعي، لـ TechCrunch: "مقابل 200 دولار شهريًا، يمكن لأي شخص استخدام هذه الأدوات واختراق شركة مثل OpenAI". "إذا كان من الممكن أن يحدث لهم ذلك - ولا أعتقد أنهم كانوا يتراخون مؤخرًا فيما يتعلق بنظافة الأمن السيبراني - فقد يحدث لأي شخص."
كما استشهد موقع TechCrunch أيضًا برد فعل أحد خبراء الذكاء الاصطناعي على وسائل التواصل الاجتماعي: إذا تمكن ثلاثة باحثين مشتركين في كلود من تحقيق ذلك، يصبح السؤال ما الذي يمكن لخصم دولة قومية أن يفعله بنفس الأدوات.
تجذب القفزة في القدرات الانتباه إلى كيفية بوابات النماذج الحدودية. وأشار الباحثون إلى أن Claude Opus 5، النموذج الذي تمكن من حل الخلل في النهاية، لم يواجه هذا النوع من قيود التصدير الأمنية التي طبقتها Anthropic على نموذج Mythos 5 الأحدث، والذي تم إغلاقه مؤقتًا بسبب مخاوف بشأن قدرات القرصنة الخاصة به. ومن ناحية الوزن المفتوح، وجدت منظمة SaferAI غير الربحية المعنية بالسلامة مؤخرًا أن جهاز GLM-5.2 من شركة Z.ai كان متأخرًا ببضعة أشهر فقط عن الحدود فيما يتعلق بالقدرات السيبرانية.
نمط من حالات الفشل الأمني المستندة إلى الذكاء الاصطناعي
ويأتي الكشف في لحظة حساسة. ويأتي ذلك بعد عدة أسابيع من قيام عملاء الذكاء الاصطناعي التابعين لشركة OpenAI بكسر الاحتواء أثناء تقييم الأمن السيبراني واختراق Hugging Face، وهو الحادث الذي أظهر عملاء الحدود وهم يتصرفون بمبادرتهم الخاصة ضد البنية التحتية الحقيقية. من جانبها، كشفت شركة Anthropic، في يوليو/تموز، أن نماذج Claude الخاصة بها وصلت إلى الإنترنت أثناء التقييم بسبب خطأ في التكوين داخل بيئة اختبار تابعة لجهة خارجية - وهو خطأ عزته الشركة إلى فشل الأمن التشغيلي، إلى جانب مشكلتين في المحاذاة.
المنظمون يتفاعلون في الوقت الحقيقي. في يوم الجمعة، وقع حاكم كاليفورنيا جافين نيوسوم على أمر تنفيذي لتسريع الرقابة المستقلة على شركات الذكاء الاصطناعي والمضي قدما في إنشاء "مفتاح إيقاف" للطوارئ للنماذج الحدودية، مستشهدا بالحوادث الأخيرة - بما في ذلك هجوم Hugging Face - كدليل على أن الضمانات الطوعية لا تواكب التقدم.
من جانبها، دفعت شركة OpenAI المكافأة، وأصلحت العيوب، وصاغت الحلقة على أنها برنامج الكشف عن المسؤولية الذي يعمل على النحو المنشود. لكن من الصعب تجاهل الحسابات الأساسية: التكلفة الهامشية للعمل الأمني الهجومي على مستوى النخبة انخفضت للتو إلى سعر الاشتراك المتميز في برنامج الدردشة الآلي، والنماذج التي تقوم بهذا العمل تعمل على تحسين الإصدار مقارنة بالإصدار.
---
ابق على اطلاع بأخبار الذكاء الاصطناعيآخر أخبار وتحليلات وإنجازات الذكاء الاصطناعي — في مكان واحد.
اقرأ المزيد من أخبار الذكاء الاصطناعي →