باستخدام "كلود"... باحثون يخترقون "أوبن إيه آي" ويصلون إلى شيفراتها
كشف باحثون أمنيون عن اختراق استهدف أنظمة "أوبن إيه آي" باستخدام نموذج "كلود" التابع لشركة "أنثروبيك"، ما أتاح لهم الوصول إلى حساب موظف ومستودع برمجيّ خاص، في حادثة تبرز تنامي قدرات الذكاء الاصطناعي في الهجمات السيبرانية.
ووفق تقرير نشرته صحيفة "وول ستريت جورنال"، نفّذ الاختراق ثلاثة باحثين من شركة "Hacktron AI"، ضمن برنامج تابع لـ"أوبن إيه آي" لاكتشاف الثغرات، يوفر حماية للباحثين الذين يختبرون أنظمتها وفق شروطه. وأبلغ الفريق الشركة بنتائجه، وحصل على مكافأة قدرها 6500 دولار.
كيف استخدم الباحثون "كلود" لتنفيذ الاختراق؟
بدأت العملية في 23 تموز (يوليو)، عندما اكتشف الباحثون ثغرة في معالجة بعض ملفات الصور داخل منصة "Discourse"، المستضيفة لمنتدى الشركة.
استعان الفريق بنموذج "Claude Opus 4.8" لكتابة شيفرة تستغل الثغرة، إلا أن المحاولة الأولى فشلت. وبعد إطلاق "Opus 5"، مساء اليوم نفسه، نجح النموذج بحلول اليوم التالي في تطوير شيفرة أتاحت الوصول إلى خادم المنتدى ورموز المصادقة الخاصة بالمستخدمين.
وتبيّن أن بعض هذه الرموز، العائدة إلى موظفين، صالحة للدخول إلى "شات جي بي تي"، كما تتيح الوصول إلى مستودعات الشركة البرمجية عبر منصة "GitHub".

الوصول إلى أسرار "أوبن إيه آي" البرمجية
وصل الباحثون إلى مستودع داخلي يُعرف باسم "Monorepo"، لكنهم امتنعوا عن استكشاف البيانات الحساسة، ولم يتمكنوا من تحديد طبيعة محتويات المستودع بصورة قاطعة.
وفق مصادر مطّلعة على بنية الشركة، يضمّ المستودع شيفرات تساعد على تحسين سرعة نماذجها وكفاءتها، ولا يُعتقد بأنه يحتوي على أوزان النماذج الأساسية.
وتمكّن الفريق من قراءة ملفات عبر "شات جي بي تي"، قبل إيقاف الاختراق وتقديم طلب تعديل تجريبيّ على ملف توثيقي لإثبات الوصول، من دون أن يُقبل الطلب.
وأكدت الشركة أن مراجعتها لمنصة "GitHub" كشفت عن وصول محدود للاطلاع على البيانات الوصفية للمستودعات الخاصة وتغييرات في شيفراتها البرمجية.
وأعلنت معالجة ثغرتين، إحداهما في "Discourse"، والأخرى في أنظمتها، مع تقليص صلاحيات رموز الدخول وإلغاء الرموز والجلسات المتأثرة. وأصلحت المنصة ثغرتها في 25 تموز (يوليو).
الذكاء الاصطناعي يوسّع مخاطر الاختراق
تثير الحادثة مخاوف من إتاحة قدرات اكتشاف الثغرات واستغلالها لأشخاص أقل خبرة، واحتمال توظيفها لاستهداف أسرار الشركات.
وكشف رئيس "أوبن إيه آي" غريغ بروكمان أن الشركة أوقفت مشاريع 25 في المئة من مهندسي الإنتاج، وكلّفتهم بمراجعة أمن أنظمتها عقب حادثتين أمنيتين في تموز، ما أتاح اكتشاف مشكلات خطيرة ومعالجتها.
وتكشف الواقعة صعوبة حماية الأنظمة البرمجية المعقدة مع تسارع تطور أدوات الذكاء الاصطناعي وقدرتها على توسيع نطاق الهجمات السيبرانية.
نبض