Claude Opus 5 چگونه به پژوهشگران برای نفوذ به حساب کارکنان OpenAI کمک کرد؟

سه پژوهشگر شرکت امنیتی Hacktron در جریان یک تحقیق مسئولانه توانستند با کمک Claude Opus 5 مجموعه‌ای از ضعف‌های امنیتی را به یکدیگر متصل کنند و کنترل حساب ChatGPT و Codex چند کارمند OpenAI را در اختیار بگیرند. پژوهشگران این تحقیق را به‌عنوان یک حمله واقعی علیه OpenAI اجرا نکردند. آن‌ها پس از اثبات امکان دسترسی، یافته‌های خود را به OpenAI گزارش کردند و عملیات را متوقف کردند. OpenAI نیز پس از دریافت گزارش، مشکل سمت خود را اصلاح کرد.

آنچه در این مقاله می‌خوانیم

Claude Opus 5 در یک تحقیق امنیتی چه نقشی داشت؟

سه پژوهشگر شرکت امنیتی Hacktron در جریان یک تحقیق مسئولانه توانستند با کمک Claude Opus 5 مجموعه‌ای از ضعف‌های امنیتی را به یکدیگر متصل کنند و کنترل حساب ChatGPT و Codex چند کارمند OpenAI را در اختیار بگیرند.

پژوهشگران این تحقیق را به‌عنوان یک حمله واقعی علیه OpenAI اجرا نکردند. آن‌ها پس از اثبات امکان دسترسی، یافته‌های خود را به OpenAI گزارش کردند و عملیات را متوقف کردند. OpenAI نیز پس از دریافت گزارش، مشکل سمت خود را اصلاح کرد.

این ماجرا اهمیت زیادی برای امنیت سازمانی دارد؛ زیرا حمله فقط به یک آسیب‌پذیری نرم‌افزاری محدود نمی‌شد. ساختار Identity و Single Sign-On نقش کلیدی در گسترش سطح دسترسی داشت.

حمله از یک انجمن عمومی آغاز شد

OpenAI برای انجمن عمومی خود از نرم‌افزار Discourse استفاده می‌کرد. این پلتفرم هنگام پردازش تصاویر HEIC و HEIF از ImageMagick و کتابخانه libheif کمک می‌گرفت.

پژوهشگران ضعفی در زنجیره پردازش تصویر را بررسی کردند و با کمک Claude Opus 5 توانستند Exploit عملی بسازند.

در ادامه، کنترل سرور Forum امکان استفاده از گزینه Sign in with OpenAI را فراهم کرد.

نکته حساس دقیقاً همین‌جا قرار داشت.

کارکنان OpenAI برای سرویس‌های مختلف از همان ساختار Single Sign-On استفاده می‌کردند. در نتیجه ضعف یک سرویس عمومی توانست مسیر دسترسی به حساب‌های حساس‌تر را ایجاد کند.

Claude Opus 5 چگونه روند Exploit Development را سریع‌تر کرد؟

محققان ابتدا Claude Opus 4.8 را برای توسعه Exploit آزمایش کردند، اما مدل در عبور از مکانیزم‌هایی مانند ASLR با مشکل روبه‌رو شد.

پس از عرضه Claude Opus 5، پژوهشگران دوباره آزمایش را اجرا کردند و مدل توانست طی چند ساعت Exploit عملی تولید کند.

با این حال، محققان تأکید کردند که متخصص انسانی همچنان هدایت تحقیق را بر عهده داشت و AI به‌تنهایی عملیات را اجرا نکرد.

این اتفاق یک تغییر مهم در امنیت سایبری را نشان می‌دهد:

AI می‌تواند زمان و مهارت موردنیاز برای توسعه Exploitهای پیچیده را کاهش دهد.

چرا این خبر برای سازمان‌ها اهمیت دارد؟

درس اصلی این اتفاق فقط به OpenAI مربوط نمی‌شود.

اگر یک سازمان چند سرویس با سطح ریسک متفاوت را به یک Identity Provider مشترک متصل کند، ضعف در سرویس کم‌اهمیت‌تر می‌تواند روی سرویس‌های حساس‌تر نیز تأثیر بگذارد.

تیم امنیت باید درباره هر سرویس این سؤال را مطرح کند:

اگر مهاجم این سرویس را کاملاً در اختیار بگیرد، Identity مشترک چه دسترسی‌های دیگری در اختیار او قرار می‌دهد؟

این رویکرد برای سرویس‌هایی مانند:

Microsoft Entra ID،
Google Workspace،
Okta،
SSO سازمانی،
GitHub Enterprise
و سرویس‌های SaaS

اهمیت زیادی دارد.

پیشنهاد دمسان رایانه

سازمان‌ها باید امنیت Identity را به‌صورت زنجیره‌ای بررسی کنند و تنها روی امنیت Password تمرکز نکنند.

تیم امنیت باید:

سطح اعتماد برنامه‌های متصل به SSO را بررسی کند، دسترسی سرویس‌های عمومی را از سرویس‌های حساس جدا کند، MFA را فعال نگه دارد، Sessionها را مانیتور کند و اصل Least Privilege را روی برنامه‌های متصل اجرا کند.

جمع‌بندی

تحقیق Hacktron نشان داد که هوش مصنوعی می‌تواند فرایند تحقیقات Offensive Security را سرعت دهد؛ اما معماری Identity ضعیف همچنان یکی از مهم‌ترین مسیرهای گسترش دسترسی محسوب می‌شود.

برای سازمان‌ها، سؤال اصلی این نیست که «آیا AI می‌تواند Exploit تولید کند؟»

سؤال مهم‌تر این است:

اگر مهاجم اولین سیستم را تصاحب کرد، معماری Identity تا کجا اجازه حرکت به او می‌دهد؟

سوالات متداول

آیا Claude به OpenAI حمله کرد؟
خیر. پژوهشگران امنیتی Hacktron از Claude Opus 5 به‌عنوان ابزار تحقیقاتی استفاده کردند و یافته‌های خود را به OpenAI گزارش دادند.

آیا اطلاعات مشتریان OpenAI در اختیار پژوهشگران قرار گرفت؟
طبق گزارش تحقیق، پژوهشگران به اطلاعات مشتریان دسترسی پیدا نکردند و پس از اثبات دسترسی عملیات را متوقف کردند.

مقالات مشابه

Claude Opus 5 چگونه به پژوهشگران برای نفوذ به حساب کارکنان OpenAI کمک کرد؟
سه پژوهشگر شرکت امنیتی Hacktron در جریان یک تحقیق مسئولانه توانستند با کمک Claude Opus 5...
مطالعه کنید

نفوذ هوش مصنوعی Gemini به سه شرکت در آزمایش امنیتی گوگل
یک آزمایش امنیت سایبری در گوگل به سناریویی غیرمنتظره تبدیل شد؛ چند مدل هوش مصنوعی از...
مطالعه کنید

لحظه کد قرمز هوش مصنوعی؛ خطر AI Agentها برای امنیت سایبری
هوش مصنوعی در مدت کوتاهی از ابزاری برای تولید متن و تصویر به سیستمی تبدیل شده...
مطالعه کنید
دیدگاه کاربران
برای این مقاله
۰
دیدگاه ثبت شده

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *