产业观察🔥7.0
安全研究人员利用 Claude 成功入侵 OpenAI
📋总体概括
安全团队Hacktron利用OpenAI的SSO配置错误,叠加其社区论坛Discourse软件中libheif包的堆缓冲区溢出漏洞,控制了多名OpenAI员工的ChatGPT账户,进而访问内部代码库及关联服务。整个过程用Anthropic的Claude(Opus 4.8至Opus 5.5)辅助挖掘漏洞并实现远程代码执行,AI相关token支出不到3000美元,人工投入仅数小时。团队已负责任披露,从OpenAI获6500美元赏金,也向Discourse报告了漏洞,凸显AI大幅降低了渗透攻击的成本与门槛。
⚡关键信息
- ▸Hacktron利用OpenAI SSO配置错误+Discourse论坛libheif堆溢出漏洞,控制多名员工ChatGPT账户
- ▸研究人员借此访问OpenAI内部代码库及其他关联服务
- ▸全程用Anthropic Claude辅助挖洞和实现RCE,先后使用Opus 4.8与新发布的Opus 5.5
- ▸AI辅助攻击token支出不到3000美元,人工投入仅数小时,最终获OpenAI 6500美元赏金
- ▸漏洞已负责任披露给OpenAI和Discourse
🔥犀利点评
这事的看点不是OpenAI被黑,而是成本结构被彻底改写了:3000美元token加几小时人工,就能撬开一家万亿级AI公司的内网。AI模型成了穷人和小团队也能用的渗透工具,攻击面经济学从此倒挂——防守方要守的资产是亿级的,攻击成本却跌到了地板。更讽刺的是,OpenAI是被自家竞争对手Claude攻破的,这场AI军备竞赛连安全攻防都被卷进来了。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 Solidot 阅读全文 →