Các nhà nghiên cứu xâm nhập tài khoản OpenAI trong 72 giờ, theo báo cáo
Ba nhà nghiên cứu của Hacktron được cho là đã kết hợp một lỗi xử lý hình ảnh với một lỗ hổng danh tính để tiếp cận các tài khoản ChatGPT và Codex, sử dụng Claude của Anthropic trong quá trình này.

Theo báo cáo của CryptoSlate, ba nhà nghiên cứu bảo mật tại startup an ninh mạng Hacktron được cho là đã giành quyền truy cập vào nhiều tài khoản nhân viên OpenAI và tiếp cận một kho mã nội bộ trong vòng 72 giờ. Công việc này diễn ra vào tháng 7.
Các nhà nghiên cứu được cho là đã kết hợp một lỗ hổng xử lý hình ảnh với một điểm yếu trong hạ tầng danh tính của OpenAI để có quyền truy cập vào tài khoản ChatGPT và Codex của một số nhân viên. Báo cáo nêu rõ một trong các tài khoản Codex bị xâm phạm có kết nối với GitHub của OpenAI.
Theo báo cáo, mô hình Claude của Anthropic đã được sử dụng để hỗ trợ các nhà nghiên cứu trong chiến dịch, và báo cáo mô tả sự việc này như một minh chứng cho thấy các trợ lý AI có thể tăng tốc công việc bảo mật tấn công như thế nào.
Vì sao điều này quan trọng
Chuỗi được báo cáo liên kết hai điểm yếu riêng biệt thay vì một lỗ hổng nghiêm trọng duy nhất, một mô thức phổ biến trong nghiên cứu xâm nhập và khó phòng thủ vì mỗi thành phần có thể trông ít rủi ro khi đứng riêng. Nó cũng làm gia tăng sự giám sát hiện có đối với cách các nhà cung cấp AI bảo vệ danh tính nhân viên và kho mã nội bộ, cũng như vai trò kép mà các mô hình AI có thể đảm nhận trong cả kiểm thử bảo mật phòng thủ và tấn công.