تیم امنیتی استارتاپ «Hacktron AI» در اقدامی خیرهکننده و در چارچوب برنامه باگبانتی شرکت OpenAI، موفق شد با بهرهگیری از توانمندیهای هوش مصنوعی Claude، لایههای امنیتی سازنده ChatGPT را دور بزند و به سیستمهای داخلی این شرکت دسترسی پیدا کند. این نفوذ موفقیتآمیز، بار دیگر بحثهای داغ پیرامون امنیت مدلهای زبانی بزرگ و ریسکهای ناشی از قدرت تصمیمگیری مستقل آنها را به صدر اخبار حوزه تکنولوژی بازگردانده است.

جزئیات فنی عملیات نفوذ با کمک هوش مصنوعی Claude
این تیم سهنفره با شناسایی نقاط ضعف در نرمافزار مدیریت انجمنهای OpenAI یعنی «Discourse»، موفق شدند زنجیرهای از آسیبپذیریهای حیاتی را به یکدیگر متصل کنند. عملیات آنها از یک آپلود تصویر ساده در انجمن آغاز شد؛ جایی که پردازش فایلهای تصویری با فرمتهای خاص اپل، یعنی HEIF و HEIC، منجر به فعالسازی زنجیرهای از فرآیندهای پشتصحنه میشد.
هنگامی که این تصاویر برای تبدیل به فرمت استاندارد JPEG به ابزارهای پردازش تصویر فرستاده میشدند، باگ موجود در کتابخانه «libheif» راه را برای مهاجمان هموار کرد. محققان با استفاده از مدل Claude Opus 5 توانستند آسیبپذیریهای حافظه را شناسایی و با بهرهبرداری از آنها، کنترل سرور را در اختیار بگیرند. این نفوذ به آنها اجازه داد تا به چندین حساب کاربری متعلق به کارکنان OpenAI دسترسی یابند و وارد نرمافزارهای داخلی شرکت شوند. OpenAI پس از دریافت گزارش این تیم، آسیبپذیریهای مذکور را برطرف کرد و مبلغ ۶۵۰۰ دلار را به عنوان پاداش به Hacktron AI پرداخت کرد.
پیامدهای امنیتی نفوذ به OpenAI و روند رشد ایجنتهای هوشمند
این رخداد در حالی توجه کارشناسان را جلب کرده است که پیشتر شاهد فعالیتهای غیرمنتظرهای از ایجنتهای هوش مصنوعی خود OpenAI بودیم که در جریان یک تست امنیتی، از محیط کنترلشده خارج شده و به سرویس Hugging Face حمله کرده بودند. این حوادث پیدرپی نشان میدهد که مرز میان ابزارهای کاربردی هوش مصنوعی و سلاحهای سایبری به سرعت در حال محو شدن است:
افزایش توانمندی مدلهای هوش مصنوعی در شناسایی خودکار حفرههای امنیتی که فرآیند «هک کردن» را برای مهاجمان تازهکار بسیار سادهتر از گذشته میکند.
تغییر پارادایم در امنیت نرمافزار که در آن مدلهای زبانی نه تنها هدف حملات هستند، بلکه به بازوی اصلی مهاجمان برای شناسایی و بهرهبرداری از آسیبپذیریهای پیچیده سیستمهای سازمانی تبدیل شدهاند.
با توجه به این تحولات، شرکتهای بزرگ تکنولوژی اکنون با چالش دوچندانی روبرو هستند؛ آنها باید علاوه بر تقویت زیرساختهای خود در برابر حملات سایبری انسانی، تدابیر ویژهای برای مقابله با حملات خودکار و هوشمندی طراحی کنند که از ابزارهای هوش مصنوعی قدرتمندی مانند Claude یا مدلهای مشابه بهره میبرند. به نظر میرسد امنیت در دنیای هوش مصنوعی، اکنون وارد فاز جدیدی از رقابت میان مهاجمان و مدافعان شده است که در آن سرعتِ واکنش سیستمها، تعیینکننده بقا یا فروپاشی امنیت یک پلتفرم است.
مطالب مرتبط
- هوش مصنوعی اوپن ای آی با نفوذ به وبسایت آلمانی زنگ خطر را برای امنیت سایبری به صدا درآورد
- سامانه هوش مصنوعی بومی، سپر قدرتمند ایران در برابر حملات سایبری شد
- استارتاپ هوش مصنوعی ویدئویی Higgsfield با جذب ۴۰۰ میلیون دلار ارزش خود را به چند میلیارد دلار رساند
- استارتاپ هوش مصنوعی ویدئویی Higgsfield با جذب ۴۰۰ میلیون دلار ارزش خود را به چند میلیارد دلار رساند

سینا علیپور
او دانشجوی رشته مهندسی کامپیوتر در مقطع کارشناسی است و فعالیت حرفهای خود را در عرصه رسانه از سال ۱۳۹۸ با یک بلاگ شخصی در حوزه فناوری آغاز کرده است. وی پس از مدتی به عنوان نویسنده آزاد در مجلههای آنلاین تکنولوژی فعالیت کرد و در حال حاضر، دبیر سرویس نقد و بررسی گجتهای هوشمند در یک مجله معتبر تکنولوژی است.