الرئيسيةالتكنولوجياباحثون يستخدمون Claude لاختراق OpenAI.. ما النتيجة؟

باحثون يستخدمون Claude لاختراق OpenAI.. ما النتيجة؟

spot_imgspot_imgspot_imgspot_img
spot_imgspot_imgspot_imgspot_img

تمكن فريق من الباحثين في مجال الأمن السيبراني من استخدام نموذج الذكاء الاصطناعي Claude التابع لشركة Anthropic لاكتشاف واستغلال ثغرات أمنية في أنظمة OpenAI، ما سمح لهم بالوصول إلى حسابات ChatGPT تابعة لعدد من موظفي الشركة، في واقعة تكشف التطور المتسارع لقدرات نماذج الذكاء الاصطناعي في مجال الاختراق واكتشاف الثغرات.

وجاءت العملية ضمن برنامج مكافآت اكتشاف الثغرات التابع لـOpenAI، حيث أبلغ فريق مكون من 3 باحثين من شركة Hacktron AI عن الثغرات التي اكتشفوها للشركة، وحصل الفريق على مكافأة قدرها 6500 دولار، فيما أكدت OpenAI أنها عالجت المشكلات التي تم اكتشافها.

بدأ الهجوم في 25 يوليو الماضي من خلال ثغرة في برنامج Discourse، وهو النظام المستخدم لتشغيل منتدى مجتمع OpenAI، حيث اكتشف الباحثون أن رفع صورة بتنسيق HEIF أو HEIC، وهو التنسيق الذي تستخدمه أجهزة آيفون بشكل افتراضي، يمكن أن يصبح نقطة دخول إلى خوادم المنتدى.

وعند رفع هذه الصور، تمر عبر سلسلة من الأدوات لتحويلها إلى صيغة JPEG، من بينها ImageMagick، وهي أداة مفتوحة المصدر تستخدم منذ سنوات لمعالجة الصور، لكن الأداة تعتمد على مكتبة أخرى تحمل اسم libheif لفك تشفير الصور بتنسيقات آبل.

واكتشف الباحثون وجود خطأ في الذاكرة داخل مكتبة libheif يسمح للمهاجم بإرسال صورة مصممة خصيصًا للتسبب في خطأ أثناء معالجة البيانات، وهو ما مكّنهم من السيطرة على الخادم.

المفارقة أن الثغرة كانت قد أُصلحت بالفعل قبل عدة أشهر بواسطة مطوري libheif، لكنها لم تُسجل رسميًا باعتبارها ثغرة أمنية ولم تحصل على رقم CVE، وهو النظام المستخدم عالميًا لتتبع الثغرات المعروفة، ما قد يفسر استمرار استخدام النسخة القديمة والضعيفة داخل Discourse.

لعب الذكاء الاصطناعي دورًا أساسيًا في تطوير الاستغلال، إذ استخدم الباحثون نسخة خاصة من نموذج Claude Opus 4.8 مخصصة للباحثين في مجال الأمن السيبراني، لكن النموذج لم يتمكن في البداية من بناء استغلال فعال للثغرة.

نوصي بقراءة: OpenAI تكشف GPT-5.6 Sol.. تعرف على مميزات أقوى نموذج للبرمجة والبحث العلمي والعمل

وتغير الوضع بعد إطلاق Anthropic نموذج Opus 5، حيث أعطى الباحثون النموذج المشكلة نفسها، وتمكن خلال ساعات من تطوير استغلال ناجح للثغرة التي فشل الإصدار السابق في التعامل معها.

وقال فريق Hacktron إن Claude Opus 4.8 واجه صعوبة خلال عدة جلسات في إنتاج استغلال فعال، لكن بعد إطلاق Opus 5، نجح النموذج في تنفيذ المهمة خلال ساعات، وهو ما يسلط الضوء على السرعة التي تتطور بها قدرات نماذج الذكاء الاصطناعي في اكتشاف الثغرات الأمنية واستغلالها.

وبعد الدخول إلى خادم Discourse، اكتشف الباحثون ثغرة أخرى سمحت لهم بالسيطرة على حسابات المستخدمين في ChatGPT وCodex، ومن بينها حسابات موظفين في OpenAI، حيث تمكن الفريق من الوصول إلى حساب موظف كان حساب Codex الخاص به مرتبطًا بمنظمة OpenAI على GitHub، وأبلغ الباحثون OpenAI وشركة Discourse بالثغرات، وأصدرت Discourse إصلاحًا للمشكلة في 27 يوليو.

تأتي الواقعة في وقت تتزايد فيه المخاوف بشأن وصول نماذج الذكاء الاصطناعي إلى مستويات متقدمة من القدرة على تنفيذ مهام الأمن السيبراني، خاصة مع قدرتها على تحليل البرمجيات، اكتشاف نقاط الضعف وكتابة الأكواد اللازمة لاستغلالها.

وقال مات فريدريكسون، الرئيس التنفيذي لشركة Gray Swan المتخصصة في أمن الذكاء الاصطناعي، إن أدوات الذكاء الاصطناعي أصبحت متاحة مقابل نحو 200 دولار شهريًا، ويمكن استخدامها في عمليات معقدة لاكتشاف الثغرات، مشيرًا إلى أن ما حدث مع OpenAI يمكن أن يتكرر مع شركات أخرى.

وقال مؤسس Hacktron إن الذكاء الاصطناعي يقلل حجم الخبرة المتخصصة المطلوبة لتطوير عمليات استغلال الثغرات، موضحًا أن مهام كانت تحتاج في السابق إلى أشهر من العمل يمكن إنجازها الآن خلال أيام.

وتكشف الواقعة مفارقة جديدة في سباق الذكاء الاصطناعي، فالشركات التي تطور أكثر النماذج تقدمًا أصبحت في الوقت نفسه تستخدم هذه النماذج لحماية أنظمتها، لكنها تواجه احتمال استخدام القدرات نفسها ضدها من جانب باحثين أو مهاجمين، ما يجعل سباق تطوير قدرات الذكاء الاصطناعي مرتبطًا بشكل متزايد بسباق آخر لتأمين هذه القدرات ومنع إساءة استخدامها.

spot_imgspot_imgspot_imgspot_img
مقالات ذات صلة
spot_imgspot_imgspot_imgspot_img
- Advertisment -spot_imgspot_imgspot_imgspot_img

الأكثر شهرة

- Advertisment -spot_imgspot_imgspot_imgspot_img

احدث التعليقات