![]()
(AI云资讯消息)据《华尔街日报》报道,网络安全团队 Hacktron 的三名独立安全研究员称,他们借助 Anthropic 的 Claude Opus 4.8 与 5 模型,耗时不到 72 小时便入侵了 OpenAI 员工账户。研究人员得以访问 OpenAI 名为 Monorepo 的 GitHub 代码仓库。据《华尔街日报》消息人士透露,该仓库存放着 OpenAI 的算法核心机密。
他们并未进一步读取 Monorepo 仓库内的核心代码,而是利用一名员工的 Codex 账号提交了一份代码合并请求(pull request),以此证明已成功获取访问权限。研究团队借助第三方社区论坛平台 Discourse 入侵系统,该平台承载着 OpenAI 社区板块。研究团队利用Discourse处理 HEIF 图像时存在的漏洞完成攻击。据 Hacktron 介绍,Claude Opus 5 于 7 月 24 日晚间上线,次日上午 10 点,研究人员就利用该模型在 Discourse Cloud 上实现远程代码执行(RCE),攻入 OpenAI 部署的实例。
该团队的 “HEIF 劫掠” 项目仅需一到两天,就能针对不同企业完成适配,目标包含 OpenAI、Slack、Meta、企业版 GitHub、Rails、Next.js、ImageMagick 等。整个过程消耗的 Token 费用不足 3000 美元。据他们所知,本次测试仅被一家目标厂商 Shopify 探测到。Hacktron 向 Discourse 与 OpenAI 上报的相关漏洞现已修复。Hacktron 表示,OpenAI 为该漏洞支付了 6500 美元漏洞赏金。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.