اشتراک
امنیت سایبری هوش مصنوعی

پژوهشگران با استفاده از مدل «کلود اوپوس ۵» به انجمن اوپن‌ای‌آی نفوذ کرده و به مخازن داخلی دسترسی یافتند

در یک نگاه چکیدهٔ خودکار موتور هوش مصنوعی افق آبی

پژوهشگران امنیتی گروه «هکترون» با استفاده از مدل هوش مصنوعی «کلود اوپوس ۵»، موفق به بهره‌برداری از یک آسیب‌پذیری امنیتی در انجمن اوپن‌ای‌آی (Discourse) و نفوذ به مخازن داخلی این شرکت شدند. این حمله از طریق یک نقص در کتابخانه پردازش تصویر libheif آغاز شد که به دلیل عدم پشتیبانی از فرمت‌های HEIC و HEIF در بررسی‌های اولیه، امکان اجرای کد از راه دور (RCE) را فراهم می‌کرد. با استفاده از قابلیت‌های مدل کلود اوپوس ۵، زمان لازم برای طراحی و پیاده‌سازی این بهره‌بردار به شدت کاهش یافت و هوش مصنوعی توانست کدهای پیچیده مورد نیاز برای عبور از پروتکل‌های امنیتی مانند ASLR را در کمتر از سه ساعت تولید کند. پس از نفوذ اولیه، پژوهشگران با بهره‌گیری از یک پیکربندی نادرست در سیستم ورود یکپارچه (SSO) اوپن‌ای‌آی، توانستند حساب‌های کاربری داخلی کارکنان از جمله حساب‌های ChatGPT و Codex را تصرف کنند. این نفوذ تا حدی پیش رفت که آن‌ها موفق شدند یک درخواست تغییر (Pull Request) در مخزن کد منبع خصوصی اوپن‌ای‌آی ثبت کنند، اما بلافاصله پس از اثبات این آسیب‌پذیری، عملیات را متوقف و موضوع را به تیم امنیتی گزارش دادند. این رخداد اهمیت حیاتی بازبینی در مدل‌های اعتماد هویت فدرال و ضرورت ایزوله‌سازی سرویس‌های حاشیه‌ای را نشان می‌دهد؛ چرا که یک نقص کوچک در یک انجمن کاربری می‌تواند امنیت زیرساخت‌های کلیدی یک شرکت هوش مصنوعی را به خطر بیندازد. در نهایت، اوپن‌ای‌آی این مشکل را پس از ۱۴ ساعت برطرف کرد و توصیه‌های امنیتی لازم برای به‌روزرسانی کتابخانه‌های آسیب‌پذیر و محدودسازی فرمت‌های پردازش تصویر به مدیران سیستم ارائه شد.

پژوهشگران از مدل کلود اوپوس ۵ شرکت آنترپیک برای کمک به بهره‌برداری از یک آسیب‌پذیری در رمزگشاگر تصاویر، نقض انجمن عمومی اوپن‌ای‌آی، تصرف حساب‌های ChatGPT و Codex کارکنان و دسترسی به یک مخزن کد منبع داخلی استفاده کردند.

عملیات انجام شده توسط هکترون در تاریخ ۲۵ ژوئیه ۲۰۲۶، اجرای کد از راه دور در پشته پردازش تصویر Discourse را به نقصی در سیستم ورود یکپارچه (SSO) اوپن‌ای‌آی متصل کرد و نشان داد که چگونه نقض در یک سرویس حاشیه‌ای می‌تواند مرزهای هویتی را عبور کرده و به محیط‌های توسعه هوش مصنوعی با ارزش بالا نفوذ کند.

مسیر حمله از community.openai.com، انجمن پشتیبانی مبتنی بر Discourse اوپن‌ای‌آی، آغاز شد. پژوهشگران هکترون شامل هارش جایسوال، موهان پداهپاتی و راهول مینی، خط لوله آپلود آن را بررسی کردند و دریافتند که تصاویر HEIC و HEIF از چک‌های معمول FastImage عبور می‌کنند زیرا این کتابخانه از آن فرمت‌ها پشتیبانی نمی‌کرد. در عوض، Discourse ابزار magick مربوط به ImageMagick را فراخوانی می‌کرد که تجزیه‌کننده libheif زیربنایی را در معرض داده‌های تصویری کنترل‌شده توسط مهاجم قرار می‌داد.

به گفته هکترون، بسته دبیان نصب شده فاقد اصلاحیه امنیتی بالادستی بود که منجر به سرریز حافظه پشته شد و در طول رمزگشایی HEIC، عملیات خواندن و نوشتن خارج از محدوده را فراهم آورد.

تصویر Docker دیسکورس از دبیان ۱۲ استفاده می‌کرد و حاوی نسخه ۱.۱۹.۷ libheif بود، در حالی که دبیان ۱۳ در آن زمان نسخه ۱.۱۹.۸ را ارائه می‌داد. دبیان بعداً DSA-6417-1 را منتشر کرد و هشدار داد که CVE-2026-32882 و مسائل مرتبط با libheif می‌توانند هنگام پردازش تصاویر بدفرمت باعث اختلال در سرویس، افشای حافظه یا اجرای احتمالی کد دلخواه شوند.

کلود بهره‌برداری را تسریع می‌کند

هکترون ابتدا به کلود اوپوس ۴.۸ وظیفه ممیزی بسته و ساخت بهره‌بردار را سپرد. گزارش شده است که این مدل زمانی که تصادفی‌سازی چیدمان فضای آدرس (ASLR) غیرفعال بود، به اجرای کد دست یافت، اما در تلاش‌های متعدد برای قابل اعتماد کردن بهره‌برداری در پیکربندی پیش‌فرض Discourse با ASLR فعال شکست خورد.

پس از انتشار کلود اوپوس ۵ توسط آنترپیک در ۲۴ ژوئیه، پژوهشگران همان مسئله را به مدل جدیدتر دادند. هکترون اعلام کرد که اوپوس ۵ ظرف سه ساعت یک بهره‌بردار ARM64 کاربردی برای یک مک محلی تولید کرد و سپس آن را به محیط x86-64 و jemalloc دیسکورس منتقل نمود.

تا ساعت ۶:۰۰ UTC در ۲۵ ژوئیه، تیم اجرای کد از راه دور محلی را از طریق آپلود تصویر تأیید کرده بود؛ تست‌های بعدی روی نمونه پروکسی خودشان از Discourse Cloud فایل /etc/hosts را برگرداند، پس از آن بهره‌بردار تولید شده علیه انجمن اوپن‌ای‌آی استفاده شد.

پژوهشگران تأکید کردند که این یک هک کاملاً خودکار نبود. تخصص انسانی همچنان برای هدایت جلسات، اعتبارسنجی نتایج و مدیریت افشاگری ضروری بود، اما هوش مصنوعی مهندسی بهره‌بردار را که قبلاً به زمان و نیروی متخصص بسیار بیشتری نیاز داشت، فشرده کرد.

صرفاً اجرای کد از راه دور در سطح انجمن، مونوریپوی اوپن‌ای‌آی را در معرض خطر قرار نداد. هکترون گفت که یک پیکربندی نادرست هویت جداگانه در اوپن‌ای‌آی اجازه داد تا یک جلسه انجمن نقض‌شده به تصرف بدون تعامل حساب‌های ChatGPT و Codex متعلق به اعضای فعال تبدیل شود.

این ماجرا نشان می‌دهد چرا اعتماد هویت فدرال باید به عنوان بخشی از سطح حمله هر برنامه متصلی بازبینی شود. از آنجا که این محصولات می‌توانند به خدماتی مانند گیت‌هاب، اسلک و ایمیل متصل شوند، شعاع بالقوه انفجار فراتر از انجمن گسترش یافت.

برای اثبات دسترسی و در عین حال اجتناب از بازبینی کد منبع داخلی، پژوهشگران به حساب Codex یک کارمند تحت تأثیر—which به سازمان گیت‌هاب اوپن‌ای‌آی متصل بود—دستور دادند تا درخواست تغییر (pull request) بی‌ضرر شماره ۱۱۸۶۷۴۲ را در مونوریپوی خصوصی openai/openai باز کند. سپس آن‌ها تست را متوقف کردند، گزارش Bugcrowd خود را به‌روزرسانی نمودند و به تیم امنیت اوپن‌ای‌آی اطلاع دادند.

روزنامه وال استریت ژورنال به صورت مستقل گزارش داد که پژوهشگران کمک‌شده با کلود به حساب ChatGPT یک کارمند دسترسی پیدا کردند و توانستند تغییراتی را در یک مخزن محرمانه پیشنهاد دهند.

هکترون زنجیره سمت اوپن‌ای‌آی را بین ساعت ۰۸:۰۰ تا ۱۰:۰۰ UTC در ۲۵ ژوئیه گزارش کرد؛ اوپن‌ای‌آی رفع مشکل را در ساعت ۲۲:۴۹:۴۵ UTC، تقریباً ۱۴ ساعت بعد، تأیید کرد.

دیسکورس گزارش جداگانه‌ای را در HackerOne دریافت کرد، روز یکشنبه پاسخ داد، تا روز دوشنبه یک رفع مشکل آماده کرد و GHSA-vhm9-85gw-x335 را در ۲۸ ژوئیه منتشر نمود. اوپن‌ای‌آی بعداً مبلغ ۶,۵۰۰ دلار برای یافته سمت اوپن‌ای‌آی اعطا کرد و اشاره داشت که تست خودِ community.openai.com خارج از دامنه برنامه بود.

اپراتورهای دیسکورس میزبان شخصی باید کد فعلی را دریافت کرده و کانتینر برنامه را مجدداً بسازند، زیرا یک به‌روزرسانی رابط وب ممکن است تصویر پایه آسیب‌پذیر را جایگزین نکند.

سازمان‌هایی که فایل‌های نامعتبر HEIF، HEIC یا AVIF را پردازش می‌کنند باید بسته‌های libheif و libde265 وصله‌شده امنیتی را نصب کنند، رمزگشاگرهای غیرضروری را غیرفعال نمایند و تبدیل را در سندباکس‌های سخت‌افزار شده و ناپایدار ایزوله کنند. ImageMagick همچنین توصیه می‌کند استقرارها را از طریق سیاست امنیتی خود به فرمت‌های مورد نیاز مانند GIF، JPEG و PNG محدود کنید.

زمان تحقیق در مورد هشدارهای SOC را ۲۱ دقیقه کاهش دهید. با زمینه IOC فوری برای پاسخ سریع، SOC خود را تقویت کنید: جستجوی TI را در SOC خود ادغام کنید

اشتراک:
این گزارش ترجمه و بازنویسی خبری با موتور هوش مصنوعی افق آبی است و برای خوانندهٔ فارسی‌زبان بازتنظیم شده. منبع اصلی: cybersecuritynews.com