产业观察🔥8.0
安全研究人员利用 Claude 成功入侵 OpenAI
📋总体概括
安全团队Hacktron披露利用OpenAI单点登录配置错误与Discourse论坛libheif堆缓冲区溢出漏洞,成功控制多名OpenAI员工ChatGPT账户,进而触及内部代码库及关联服务。整个过程中使用Anthropic的Claude(Opus 4.8及新发布的Opus 5.5)辅助挖掘漏洞并实现远程代码执行,AI相关token支出不足3000美元,人工投入仅数小时。OpenAI支付6500美元赏金,漏洞已上报修复,凸显AI大幅降低攻击门槛。
⚡关键信息
- ▸Hacktron利用OpenAI SSO配置错误与Discourse libheif堆溢出漏洞,控制多名员工ChatGPT账户
- ▸研究人员借此访问OpenAI内部代码库及关联服务,随后向OpenAI和Discourse报告漏洞
- ▸攻击全程使用竞争对手Anthropic的Claude模型辅助,先用Opus 4.8后用Opus 5.5
- ▸AI辅助挖掘与RCE的token支出不到3000美元,人工时间仅数小时,AI智能体运行数天
- ▸OpenAI发放6500美元漏洞赏金
🔥犀利点评
最讽刺的不是OpenAI被黑,而是被用Anthropic的AI黑进来的。不到3000美元token换6500美元赏金外加内部代码库访问权,AI把漏洞挖掘从高技术门槛职业变成了低成本自动化流水线。SSO配置错误这种低级失误出现在OpenAI身上更说明:守门员还在用人力思维布防,攻击者已经用智能体量遍攻击面了。这波是负责任的披露,下次未必有人那么客气。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 Solidot 阅读全文 →