产业观察🔥8.0
用魔法打败魔法,OpenAI被Claude“黑了”......
📋总体概括
安全初创公司Hacktron AI披露,其研究人员借助Anthropic最新模型Claude Opus 5,将OpenAI社区论坛的图像处理漏洞逐步扩展为完整攻击链,最终获得一名OpenAI员工ChatGPT账户权限,并触及OpenAI内部GitHub环境。攻击入口是基于Discourse的社区论坛,经ImageMagick和libheif的堆缓冲区溢出漏洞切入。团队于7月25日通过Bugcrowd漏洞赏金计划披露,OpenAI当天修复漏洞并支付6500美元赏金。事件核心警示在于:第三方基础设施漏洞、联合身份认证缺陷与AI代理账户被串联成完整权限链,AI正大幅降低高级漏洞利用的门槛与成本。
⚡关键信息
- ▸Hacktron AI研究人员利用Claude Opus 5辅助,将OpenAI社区论坛的图像处理漏洞扩展为完整攻击链
- ▸攻击者获得一名OpenAI员工ChatGPT账户权限,并具备读取和提交OpenAI私有软件变更的能力
- ▸初始入口为基于Discourse的community.openai.com论坛,libheif解码存在堆缓冲区溢出漏洞
- ▸7月25日通过Bugcrowd漏洞赏金计划披露,OpenAI当天修复并支付6500美元赏金
- ▸攻击链串联第三方基础设施漏洞、联合身份认证缺陷与AI代理账户,暴露企业AI部署的安全隐患
🔥犀利点评
用OpenAI的死对头Anthropic的模型,攻破OpenAI自己的账户体系,讽刺拉满。但真正该慌的不是OpenAI丢了个6500美元的赏金,而是AI把高级漏洞利用的成本打到了地板价——以前需要顶级红队的活,现在一个模型加一个研究员就能串出完整权限链。企业一边把AI代理接入内部系统,一边还在用老思路做边界防御,AI账户正在成为权限链上最薄弱也最被忽视的一环。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 华尔街见闻 阅读全文 →