駭客靠Claude偷到OpenAI論壇「鑰匙」 一路破門闖進演算法程式碼機密庫

圖、文/上報

美國聊天機器人ChatGPT母公司OpenAI的模型先前自行突破限制駭入別家公司,2週後卻成了被駭方。一支資安團隊用Claude撰寫攻擊程式,藉由OpenAI論壇的漏洞取得驗證權杖後,一路摸進OpenAI藏有演算法機密的程式碼庫。研究團隊人員直言,他們不過是訂閱了Claude和Codex的3個人而已,若換成中國國家級駭客,風險恐怕更高。

更多新聞: 聯合國安理會表決伊朗制裁決議 中俄否決美方草案未過
美國人工智慧(AI)聊天機器人ChatGPT母公司OpenAI模型,於7月駭入美國人工智慧公司Hugging Face的2週後,OpenAI又得知另一起AI協助入侵事件,只是這一次的受害者,變成OpenAI自己。
 
華爾街日報報導,一群獨立資安研究人員利用美國AI公司Anthropic的Claude軟體,成功取得一名OpenAI員工的ChatGPT帳號存取權限,讓他們能夠讀取OpenAI內部私有的軟體程式碼庫,並提出修改建議。
 
事實上,這個團隊並非惡意入侵,而是參加了OpenAI的漏洞懸賞計畫。該計畫讓研究人員可以嘗試入侵公司的系統,而不用擔心因此承擔責任,而這支團隊將他們的研究成果回報給OpenAI後,從OpenAI或得了6500美元的獎金,並將此次研究披露給華爾街日報。
 
 

叫Claude幫忙寫攻擊程式 偷到OpenAI論壇伺服器驗證權杖

 
OpenAI表示,這些駭客發現了2個問題:一個是負責託管OpenAI社群論壇、名為Discourse的第三方服務上;另一個問題則出在OpenAI本身。OpenAI表示,這2個問題目前都已經解決。
 
這起針對OpenAI的駭入行動始於7月23日。當時這支團隊的研究人員發現,社群討論論壇Discourse在處理某些圖片檔案時存在安全漏洞。
 
接著,研究人員使用一個開放給資安專業人士使用的特別版本Claude Opus 4.8,要求Claude Opus 4.8幫忙撰寫攻擊程式碼,並利用這個漏洞入侵系統。
 
一開始並沒有成功,但當天晚上,Anthropic發布了Opus 5;到了隔天,Claude就找到利用這個漏洞的方法。
 
Claude產生的攻擊程式碼,讓研究人員成功取得一台負責託管OpenAI的討論論壇的Discourse伺服器存取權限。研究人員因此取得使用者的驗證權杖(authentication tokens),也就是一串獨一無二、由字母與數字組成的數位字串,讓使用者可以登入線上服務。
 
所謂驗證權杖可以把它理解成一個「已經通過身分驗證的入場手環」。你登入網站或公司內部系統時,通常先輸入帳號密碼,甚至還要做雙重驗證。登入成功後,系統發給你的瀏覽器一組權杖,之後你每點一個頁面就不用再重新輸入密碼,而是可以拿著這組權杖,就能向系統證明,「這個人已經登入過了,可以讓他進去。」
 
也就是說,若駭客拿到員工的驗證權杖,他可能不須要知道員工帳密,也不用通過雙重驗證,就能使用這名員工的瀏覽與存取權限,直到權杖失效或被撤銷。
 
 

Discourse鑰匙能開OpenAI後門 直闖進演算法機密庫

 
讓研究人員意外的是,他們取得的Discourse驗證權杖,竟然也能用在ChatGPT上,可以用來存取OpenAI的軟體程式碼儲存庫GitHub,而且這些權杖有些還屬於OpenAI員工的。
 
透過這組驗證權杖,他們在GitHub裡看到了一個名叫「Monorepo」的大型軟體程式碼儲存庫,裡面包含OpenAI演算法方面的機密。不過,研究人員意識到自己可以存取敏感資料後,就停止了這次駭入行動,因此無法確定OpenAI這套原始碼系統究竟是拿來做什麼的。
 
報導指出,研究人員看到的「Monorepo」儲存庫其實相當於OpenAI的「獨門秘笈」,能讓旗下模型運作得更快、更有效率。但知情人士表示,這裡並沒有存放模型權重(model weights),而模型權重才是OpenAI真正的「鎮店之寶」。
 
模型權重可以把它理解為,AI吃完「大數據」經過訓練後,存在模型裡的龐大數值參數,這些參數決定模型看到一句話、圖片或其他輸入時,如何理解、如何判斷,並產生回答。
 
 

研究員發現玩大了沒碰機密 但用Pull Request留「到此一遊」

 
研究人員雖然沒有閱覽Monorepo裡的檔案,但為了證明自己能讀取內部檔案,他們指示聊天機器人把向系統發送「修改建議(Pull Request)」,在儲存庫裡的一份說明文件中提出修改建議。他們建議在文件中加入「Hacktron AI Team PoC」以及2名研究人員的X帳號連結,用來證明自己確實已經取得OpenAI內部程式碼庫的存取權限。
 
研究人員表示,這項修改建議最後並沒有被接受。OpenAI則表示,公司檢查GitHub後發現,只有「有限度地讀取」私人儲存庫的中繼資料,以及程式碼變更內容。
 
Discourse表示,它在7月25日修補了這項安全問題,也就是接獲通知的同一天。OpenAI表示,「我們感謝這些研究人員主動聯絡我們並分享研究結果。我們已縮限Community登入權杖的權限,並撤銷受到影響的權杖與工作階段。」
 


3個訂閱戶就能摸到OpenAI內部 警告中國國家級駭客更危險

 
這支小型資安團隊,靠著現成AI工具,也可能一路摸到AI公司的內部機密,而今正值美國與中國競逐AI地位主導之際,該團隊表示,若換成有國家資源支持、技術更強的駭客團隊,風險只會更高。進行這項研究的資安公司Hacktron AI技術長佩達帕蒂(Mohan Pedhapati)表示,「我不認為我們有中國威脅行動者那麼強。我們就只是3個訂閱了Claude和Codex的人而已。」
 
AI資安公司Abundant Security技術長薩克斯(Joshua Saxe)表示,「全世界的軟體到處都是安全漏洞。我們之所以還沒有把這些漏洞全部找出來,是因為直到去年以前,真正擅長找這些漏洞的人,全世界大概也只有幾千人。」他說,但如今,AI代理讓技術能力沒那麼強的人,也能使用這種能力。
 
資安公司ThreatDown表示,犯罪分子同樣也正在取得這些能力,包括在網路論壇上,人們最低只要花800美元,就能非法購買到Hacktron研究人員所使用的這類具備進階網路攻擊能力的帳號。
 
 
 
 

免責聲明:本文為合作外稿授權《民視新聞網》原文轉載,如對內文有任何疑問請逕與原作單位確認。

更多新聞: 伊朗戰事陷入僵局 川普將赴聯合國大會面臨各國質疑