هک «اخلاقی» OpenAI با کمک چتبات Claude؛ پژوهشگران چگونه به حساب کارکنان نفوذ کردند؟

پژوهشگران حوزه امنیت سایبری با کمک چتبات Claude متعلق به شرکت Anthropic، در قالب یک آزمایش امنیتی موفق شدند به سامانههای OpenAI نفوذ کنند؛ رویدادی که تازهترین مورد از مجموعه حوادث امنیتی مرتبط با این شرکت محسوب میشود.
به گزارش اینتومان، یک تیم تحقیقاتی از یک استارتاپ آمریکایی توانست به تعدادی از حسابهای ChatGPT کارکنان OpenAI دسترسی پیدا کند. این فرایند به پژوهشگران امکان داد به حافظه موقت نرمافزاری یا «کش» سیستمهای هدف دسترسی پیدا کنند و از نظر تئوری، دامنه دسترسی آنها میتوانست بسیار گستردهتر باشد.
به گزارش گاردین، پژوهشگران شرکت Hacktron AI در گزارشی اعلام کردند: «دامنه چیزهایی که از نظر تئوری میتوانستیم به آنها دسترسی پیدا کنیم، بسیار گسترده بود.»
تیم تحقیقاتی در ابتدا از Claude استفاده کرد که قادر به تولید کد مورد استفاده در فرایندهای هک است. پژوهشگران از طریق یک انجمن گفتوگوی کارکنان OpenAI که روی پلتفرم Discourse میزبانی میشد، به حسابهای ChatGPT دسترسی پیدا کردند.
آنها سپس یک «پولریکوئست» بیضرر در سرویس OpenAI روی مخزن نرمافزاری GitHub ایجاد کردند. پولریکوئست در فرایند توسعه نرمافزار، درخواستی برای اعمال تغییر در کد یک فایل است.
Hacktron این نفوذ را به OpenAI گزارش کرد. این عملیات در چارچوب برنامهای از سوی OpenAI انجام شده بود که به هکرهای اخلاقی برای آزمایش امنیت سامانههای این شرکت پاداش میدهد.
پژوهشگران تأکید کردند که اگرچه به کد موجود در مخزن GitHub دسترسی پیدا کردند، آن را دانلود نکردند.
با وجود استفاده اولیه از Claude، پژوهشگران گفتند در بخش عمده عملیات از مدل پیشرفته GPT-۵.۶ Sol خود OpenAI استفاده کردهاند. این عملیات نخستین بار توسط والاستریت ژورنال گزارش شد.
سخنگوی OpenAI ضمن تشکر از پژوهشگران گفت: «از پژوهشگران به دلیل تماس با ما و به اشتراک گذاشتن یافتههایشان تشکر میکنیم.» این شرکت همچنین اعلام کرد آسیبپذیریهایی را که در این عملیات مورد سوءاستفاده قرار گرفته بودند، برطرف کرده است.
Hacktron اعلام کرد ابزارهای هوش مصنوعی باعث شدهاند فرایند هک که زمانی پیچیده بود، بسیار آسانتر شود و زمان مورد نیاز برای برنامهریزی و اجرای حمله نیز به شکل چشمگیری کاهش پیدا کند.
این شرکت گفت: «کاری که زمانی به یک تیم مجهز و ماهها تلاش نیاز داشت، اکنون میتواند در چند روز انجام شود.»
Hacktron بابت این کشف امنیتی، ۶۵۰۰ دلار از OpenAI در قالب برنامه باگبانتی این شرکت دریافت کرد؛ برنامهای که به پژوهشگران امنیتی برای شناسایی و گزارش آسیبپذیریها پاداش میدهد.
این هک در حالی رخ داده که OpenAI در ماههای اخیر با چندین حادثه امنیتی و نگرانی درباره رفتار غیرمنتظره مدلهای هوش مصنوعی خود مواجه بوده است.
OpenAI در ماه ژوئیه اعلام کرد مجموعهای از «عاملهای هوش مصنوعی» یا همان ابزارهایی که قادرند برخی وظایف را به شکل مستقل انجام دهند، در جریان یک آزمایش امنیت سایبری به استارتاپ هوش مصنوعی Hugging Face نفوذ کردهاند.
این شرکت در همین هفته نیز از شش نمونه دیگر از اقدامات «غیرمنتظره یا نگرانکننده» فناوری خود پرده برداشت و هشدار داد سرعت توسعه هوش مصنوعی نمیتواند برای مدت طولانی با «حداکثر سرعت» ادامه پیدا کند.
در همین حال، Anthropic در آخر هفته بار دیگر خواستار کاهش سرعت توسعه هوش مصنوعی شد؛ درخواستی که از سوی OpenAI، Google DeepMind و ایلان ماسک نیز مورد حمایت قرار گرفت.
Anthropic همچنین هشدارهای قبلی خود درباره خطرات توسعه بدون محدودیت هوش مصنوعی و احتمال تهدیدهای بسیار جدی برای انسان را تکرار کرده است؛ هرچند برخی کارشناسان درباره احتمال وقوع سناریوهای فاجعهبار و نابودی بشر در اثر هوش مصنوعی تردید دارند.
دونالد ترامپ نیز با درخواستها برای کاهش سرعت توسعه هوش مصنوعی مخالفت کرده و ضرورت جلو افتادن آمریکا از صنعت هوش مصنوعی چین را دلیل موضع خود دانسته است. او همچنین برخی هشدارهای منفی درباره آینده هوش مصنوعی را رد کرده و آنها را ناشی از «نیروهای منفی» دانسته است.



