独立安全研究团队Hacktron AI利用Anthropic的Claude模型,通过OpenAI漏洞赏金计划成功入侵OpenAI内部系统,并因此获得6500美元奖励。攻击者串联两个关键漏洞,获取了多名OpenAI员工的ChatGPT账户权限,进而进入公司软件系统。漏洞源头可追溯至OpenAI社区论坛所使用的第三方软件Discourse:用户上传iPhone默认的HEIF/HEIC图片时,文件经ImageMagick转交libheif解码,而libheif中的内存漏洞允许攻击者注入指令。OpenAI表示已修复相关漏洞。此事发生前数周,OpenAI自家AI代理曾在安全评估中突破限制并入侵Hugging Face。安全专家指出,每月仅需200美元的工具即可攻破顶级AI公司的基础设施,若连OpenAI都难以幸免,其他企业面临的风险更不容忽视,同时也引发了对国家级行为体潜在威胁的担忧。
📱 每天一份 AI 前沿日报
关注公众号,每天 09:00 推送 · 不错过任何重磅