پنجشنبه, مهر ۲, ۱۴۰۵

Claude Opus ۵ به پژوهشگران کمک کرد حساب‌های کارکنان OpenAI را در اختیار بگیرند

0
2
Claude Opus 5 به پژوهشگران کمک کرد حساب‌های کارکنان OpenAI را در اختیار بگیرند

سه پژوهشگر از شرکت امنیت سایبری Hacktron با استفاده از مدل Claude Opus ۵ شرکت Anthropic، دو آسیب‌پذیری را به یکدیگر زنجیره کردند و توانستند حساب‌های ChatGPT و Codex چند نفر از کارکنان OpenAI را در اختیار بگیرند و از آنجا به یک مخزن کد داخلی OpenAI دسترسی پیدا کنند.

این زنجیره حمله با یک باگ در نرم‌افزاری که انجمن عمومی پشتیبانی OpenAI را اجرا می‌کند آغاز شد و سپس از طریق یک ضعف در سیستم ورود به حساب کاربری خود OpenAI ادامه پیدا کرد.

این اتفاق یک پژوهش امنیتی بود، نه یک حمله واقعی به کاربران: تیم پژوهشی آسیب‌پذیری‌ها را به OpenAI گزارش کرد، دسترسی به‌ دست‌ آمده را با ایجاد یک Pull Request بی‌ضرر اثبات کرد و سپس متوقف شد. طبق بررسی اولیه، رسیدن از نقطه شروع تا دسترسی به سامانه داخلی کمتر از ۷۲ ساعت زمان برد.

به گفته Hacktron، OpenAI حدود ۱۴ ساعت پس از دریافت گزارش وجود یک اصلاحیه را تایید کرد و در اول سپتامبر نیز ۶۵۰۰ دلار جایزه کشف باگ (Bug Bounty) به این تیم پرداخت. OpenAI اعلام کرد این جایزه «یافته مربوط به سمت OpenAI را به رسمیت می‌شناسد، نه اقدامات انجام‌شده علیه Discourse»؛ نرم‌افزار متن‌بازی که انجمن را اجرا می‌کند. تست خود انجمن در محدوده برنامه باگ‌بانتی OpenAI قرار نداشت.

OpenAI تاکنون جزئیات عمومی آسیب‌پذیری مربوط به سیستم ورود را منتشر نکرده و این یافته را نیز نه با توضیح درباره تصاحب حساب‌ها، بلکه از طریق رفع آسیب‌پذیری و پرداخت جایزه تأیید کرده است.

Hacktron که خود را یک شرکت پژوهش امنیتی با کمک هوش مصنوعی معرفی می‌کند، در مورد اقداماتی که انجام داده و نداده، محتاط بوده است. زمانی که لینک Codex یکی از کارکنان به کد OpenAI در GitHub باز شد، این کار فقط باعث ایجاد یک Pull Request در مخزن داخلی شد. پژوهشگران هیچ کد منبعی را نخواندند، چیزی را Merge یا منتشر نکردند و به داده‌های مشتریان نیز دست نزدند.

با این حال، دامنه دسترسی بالقوه این زنجیره بسیار گسترده‌تر بود. از آنجا که کارکنان OpenAI سرویس‌های دیگری را به ChatGPT و Codex متصل می‌کنند، این تیم گفت همان دسترسی از نظر تئوری می‌توانست به ابزارهایی مانند GitHub، Slack و ایمیل نیز گسترش پیدا کند. این دسترسی می‌توانست گسترده‌تر شود، اما پژوهشگران از آن استفاده نکردند.

چرا یک باگ در انجمن توانست به حساب کارکنان برسد؟

دلیل اینکه یک آسیب‌پذیری در یک انجمن عمومی می‌توانست به حساب کارکنان OpenAI برسد، در سیستم احراز هویت OpenAI نهفته بود، نه در خود نرم‌افزار انجمن.

انجمن OpenAI گزینه «Sign in with OpenAI» را ارائه می‌کند؛ همان سازوکار Single Sign-On یا SSO که کارکنان در سرویس‌های دیگر نیز از آن استفاده می‌کنند.

پس از اینکه پژوهشگران کنترل سرور انجمن را به دست گرفتند، همین سیستم ورود مشترک به آنها اجازه داد حساب‌های ChatGPT و Codex اعضای انجمن را که از کارکنان OpenAI بودند، تصاحب کنند. قربانیان برای وقوع این اتفاق نیازی به انجام هیچ کاری نداشتند.

Hacktron در گزارشی اعلام کرد که این مسئله یک مشکل در معماری هویت OpenAI بوده، نه یک نقص در نرم‌افزار انجمن؛ به این معنا که هر سرویس داخلی یا شخص ثالثی که از همان سازوکار ورود استفاده می‌کرد، بالقوه می‌توانست همان سطح دسترسی را در اختیار مهاجم قرار دهد.

نقطه ورود به سیستم، یک باگ مربوط به تصاویر بود. این انجمن بر پایه Discourse اجرا می‌شود و Discourse تصاویر آپلود شده با فرمت‌های HEIC و HEIF را برای پردازش به ابزاری به نام ImageMagick می‌فرستد. ImageMagick نیز برای خواندن این تصاویر از کتابخانه libheif استفاده می‌کند.

یک آسیب‌پذیری در libheif به مهاجم اجازه می‌داد با استفاده از یک تصویر دست‌کاری‌ شده، حافظه سرور انجمن را دچار خرابی (Memory Corruption) کند.

در اطلاعیه امنیتی Discourse، نتیجه این آسیب‌پذیری به‌عنوان Remote Code Execution (RCE)، یعنی «اجرای کد از راه دور»، طبقه‌بندی شده و شدت آن ۸.۸ از ۱۰ اعلام شده است. این آسیب‌پذیری با شناسه CVE-۲۰۲۶-۳۲۸۸۲ ثبت شده است.

اما سوابق عمومی مربوط به خود آسیب‌پذیری، جزئیات محدودتری ارائه می‌کنند. در اطلاعیه امنیتی خود libheif و همچنین پایگاه‌های ملی ثبت آسیب‌پذیری‌ها، CVE-۲۰۲۶-۳۲۸۸۲ به‌عنوان یک Out-of-Bounds Read توصیف شده است؛ یعنی نرم‌افزار می‌تواند خارج از محدوده مجاز حافظه را بخواند. این وضعیت می‌تواند باعث Crash نرم‌افزار یا افشای بخش‌هایی از حافظه مجاور شود، اما به‌تنهایی مستقیما یک آسیب‌پذیری اجرای کد محسوب نمی‌شود.

همین افشای بخشی از حافظه می‌تواند به مهاجم در دور زدن یکی از سازوکارهای امنیتی رایج به نام ASLR (Address Space Layout Randomization) کمک کند.

پژوهشگران می‌گویند با کمک هوش مصنوعی، آسیب‌پذیری‌های حافظه libheif را با یکدیگر ترکیب کردند و توانستند Crash اولیه را به اجرای واقعی کد روی سرور انجمن تبدیل کنند.

این آسیب‌پذیری در upstream در نسخه libheif 1.22.0 که در ماه مه ۲۰۲۶ منتشر شد، برطرف شده بود.

اما این اصلاحیه ماه‌ها پیش از انجام تست در دسترس بود. با این حال، ایمیج سرور انجمن که بر پایه توزیع Debian ۱۲ Linux ساخته شده بود، هنگام بررسی پژوهشگران در ماه ژوئیه همچنان نسخه قدیمی و وصله‌نشده libheif ۱.۱۹.۷ را در اختیار داشت.

در آن زمان، هم اصلاحیه و هم CVE مربوط به آن به‌صورت عمومی منتشر شده بودند، اما Debian هنوز نسخه اصلاح‌ شده را وارد پکیج مورد استفاده انجمن نکرده بود.

اگر سرور Discourse خودتان را اجرا می‌کنید

اگر خودتان یک سرور Discourse را مدیریت می‌کنید، این بخش مستقیما برای شما اهمیت دارد. برای دریافت نسخه وصله‌شده libheif، باید ایمیج سرور را مجددا Build کنید؛ زیرا صرفا به‌روزرسانی رابط یا نرم‌افزار وب ممکن است کتابخانه قدیمی را جایگزین نکند.

سایت‌هایی که توسط خود Discourse میزبانی می‌شوند، از قبل وصله شده بودند و نسخه‌های Self-hosted اصلاح‌شده عبارت‌اند از:

2026.7.0
2026.6.1
2026.5.2
2026.1.6

پژوهشگران چگونه از هوش مصنوعی استفاده کردند؟

پژوهشگران برای انجام بخش دشوار کار از هوش مصنوعی استفاده کردند.

آنها ابتدا Claude Opus ۴.۸ را امتحان کردند، اما این مدل در چندین جلسه نتوانست پس از فعال بودن یک مکانیزم استاندارد محافظت از حافظه، یعنی ASLR، یک Exploit عملیاتی بسازد.

سپس Anthropic در شامگاه ۲۴ ژوئیه مدل بعدی خود، یعنی Claude Opus 5 را عرضه کرد. پژوهشگران در یک جلسه جدید، طی چند ساعت موفق شدند با کمک این مدل یک Exploit عملیاتی تولید کنند.

Opus ۵ با سازوکارهای حفاظتی عرضه شده بود که هدفشان جلوگیری از تولید کدهای Exploit برای اهداف واقعی بود. پژوهشگران برای دور زدن این محدودیت‌ها، مدل را به سرور آزمایشی خودشان هدایت کردند؛ سروری که آن را به‌عنوان یک هدف آزمایشی Capture the Flag (CTF) معرفی کرده بودند. سپس مدل را در یک حلقه خودکار قرار دادند تا آزمایش‌ها را تکرار کند.

با این حال، به گفته خود پژوهشگران، این فرایند کاملا خودکار نبود. هدایت انسان متخصص همچنان نقش مهمی داشت و این اتفاق را نمی‌توان نمونه‌ای از «هک کاملا خودکار بدون دخالت انسان» دانست.

این پرونده با روندی که پژوهشگران و شرکت‌های هوش مصنوعی در سال جاری توصیف کرده‌اند، همخوانی دارد: مدل‌های توانمند هوش مصنوعی در حال کاهش چشمگیر زمانی هستند که برای انجام عملیات پیچیده تهاجمی سایبری لازم است و بخشی از مهارت مورد نیاز برای چنین کارهایی را نیز در اختیار کاربران قرار می‌دهند.

Anthropic گزارش کرده است که گروه‌های مجرمانه و گروه‌های تحت حمایت دولت‌ها همین حالا از مدل‌های Claude برای اجرای نفوذهای واقعی استفاده می‌کنند، نه صرفا برای پاسخ‌گویی به پرسش‌های فنی.

OpenAI تنها یکی از اهداف پروژه گسترده‌تری بود که Hacktron آن را HEIF Heist نامیده است.

این تیم می‌گوید طی حدود دو ماه، نمونه مشابهی از آسیب‌پذیری‌های مربوط به پردازش تصویر را در نرم‌افزارهای مورد استفاده شرکت‌های بزرگ دیگری نیز پیدا کرده و مجموع هزینه استفاده از مدل‌های هوش مصنوعی برای این کار کمتر از ۳۰۰۰ دلار بوده است.

این تیم، این فعالیت‌ها را به آسیب‌پذیری‌های گزارش‌شده در Slack، محصولات Meta، GitHub Enterprise و فریم‌ورک‌های وبی مانند Next.js مرتبط می‌کند.

البته شواهد مربوط به این ادعاهای گسترده یکسان نیستند. آسیب‌پذیری Next.js در اطلاعیه امنیتی رسمی Vercel تایید شده و توسعه‌دهندگان libheif نیز وجود یک Exploit عملیاتی برای آسیب‌پذیری مرتبط با Meta را تایید کرده‌اند.

اما ادعای گسترده‌تر درباره امکان اجرای کد در بسیاری از این برنامه‌ها هنوز به‌طور مستقل تایید نشده است؛ محدودیتی که The Hacker News نیز هنگام انتشار نخستین گزارش خود درباره آسیب‌پذیری Next.js در ماه اوت به آن اشاره کرده بود.

در بخش دیگری از این پروژه، پژوهشگران از مدل GPT-۵.۶ Sol شرکت OpenAI استفاده کردند؛ به‌خصوص در مواردی که از قبل هیچ اطلاعاتی درباره هدف نداشتند.

به گفته پژوهشگران، تنها یک شرکت، یعنی Shopify، ظاهرا متوجه این فعالیت‌ها شد؛ این در حالی بود که پردازشگرهای تصویر آن شرکت در اثر هزاران فایل آزمایشی که برایشان ارسال شده بود، بارها Crash کردند.

The Hacker News برای دریافت جزئیات بیشتر درباره نحوه دستیابی Hacktron به اجرای کد روی انجمن و همچنین دامنه دسترسی این تیم به حساب‌ها، با Hacktron تماس گرفته است.

چه اقداماتی باید انجام داد؟

درس‌های این ماجرا فراتر از Discourse است.

اگر سرویس شما تصاویر کاربران را دریافت می‌کند و فایل‌های HEIC، HEIF یا AVIF را با استفاده از libheif پردازش می‌کند، استفاده از یک نسخه قدیمی این کتابخانه می‌تواند سیستم را در معرض خطر قرار دهد.

همچنین اگر یک سرویس عمومی با سطح اعتماد پایین، از همان Single Sign-On سرویس‌های داخلی استفاده کند، نفوذ به آن سرویس می‌تواند به نفوذ در تمام سرویس‌هایی منجر شود که همان سیستم ورود در آنها قابل استفاده است.

libheif را به جدیدترین نسخه امنیتی به‌روزرسانی کنید؛ در اوایل سپتامبر ۲۰۲۶، نسخه ۱.۲۳.۴ جدیدترین نسخه بود، یا از نسخه‌ای استفاده کنید که توزیع لینوکس شما برای آن وصله امنیتی ارائه کرده است. اگر نیازی به آن ندارید، پردازش HEIF و AVIF غیرقابل‌اعتماد را غیرفعال کنید یا پردازش تصاویر را در یک Sandbox ایزوله و محدودشده اجرا کنید.

دامنه سرویس‌هایی را که به SSO شما اعتماد دارند محدود کنید و برای عملیات حساس، به‌جای اتکا به یک Session موجود، احراز هویت مجدد یا یک بررسی هویتی جدید را الزامی کنید.

هیچ نشانه‌ای وجود ندارد که آسیب‌پذیری OpenAI در دنیای واقعی علیه فرد یا سازمانی مورد سوءاستفاده قرار گرفته باشد. تا اواسط سپتامبر ۲۰۲۶ نیز این آسیب‌پذیری در فهرست دولت ایالات متحده از آسیب‌پذیری‌های دارای سابقه سوءاستفاده شناخته‌شده قرار نداشت؛ البته نبودن یک آسیب‌پذیری در این فهرست به‌تنهایی ثابت نمی‌کند که هرگز مورد سوءاستفاده قرار نگرفته است.

یک پرسش مهم نیز همچنان بی‌پاسخ مانده است: آیا سازمانی که پیش‌تر این آسیب‌پذیری را وصله کرده، باید برای شناسایی دسترسی‌های احتمالی پیش از زمان Patch نیز لاگ‌ها و سیستم‌های خود را بررسی کند یا نه؟ منابع موجود درباره این موضوع اظهارنظر مشخصی نکرده‌اند.

منبع: https://thehackernews.com/۲۰۲۶/۰۹/claude-opus-۵-helped-researchers-take.html

مقاله قبلیGPT-۶ Astra یک پیام قدیمی انیگما را رمزگشایی کرد
مقاله بعدیلو رفتن آدرس ایمیل مخصوص Issue در گیت‌لب می‌تواند به دیگران اجازه دهد به نام شما کد Push کنند و Job‌های CI را اجرا کنند

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.