پرش به محتوای اصلی
پرش به محتوای مقاله

نفوذ به مخزن داخلی OpenAI با کمک عامل‌های Claude Opus 5

·۱۸ مهر ۱۴۰۵۴ دقیقه مطالعه
نوشتن یکی پس از بلوک، خواندن-نوشتن روی مخزن
نوشتن یکی پس از بلوک، خواندن-نوشتن روی مخزن
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

نخستین مورد مستند از نفوذ به یک سازمان بزرگ که در آن، بخش اصلی توسعه اکسپلویت (از کد اولیه تا پورت کردن روی معماری هدف) توسط عامل‌های هوش مصنوعی در کمتر از ۲۴ ساعت انجام شده است.

تصور کنید یک باگ امنیتی که سال‌ها نیاز به تخصص نادر انسانی داشت تا قابل اجرا شود، حالا در عرض ۷۲ ساعت توسط یک مدل زبانی به سلاحی فعال تبدیل شود. این دقیقاً همان اتفاقی است که تیم امنیتی Hacktron در ۲۵ ژوئیه ۲۰۲۶ با نفوذ به مخزن کد داخلی (monorepo) شرکت OpenAI به نمایش گذاشت. عبارت «زیر ۷۲ ساعت» کل زمانی بود که این تیم صرف کرد تا از تحلیل خط لوله تصاویر یک تالار گفتگو به دسترسی کامل به کدهای محرمانه OpenAI برسد.

این نفوذ در زمانی رخ داد که باگ‌های فساد حافظه (Memory Corruption) — شبیه به یک خطای تایپی در دفترچه دستورالعمل‌های سخت‌افزار که باعث می‌شود سیستم دستورات اشتباه را اجرا کند — اگرچه رایج هستند، اما تبدیل آن‌ها به یک حمله واقعی معمولاً ماه‌ها زمان می‌برد. برای اکثر شرکت‌ها، یک باگ عمومی تنها یک ریسک تئوریک باقی می‌ماند زیرا تلاش لازم برای ایجاد یک اکسپلویت قابل اعتماد بسیار زیاد است. اما حمله Hacktron ثابت کرد که این سد دفاعی فرو ریخته است. طبق گزارش dev.to، این تیم با زنجیر کردن یک باگ حافظه و یک پیکربندی اشتباه در احراز هویت، توانستند با باز کردن یک Pull Request با شماره #1186742 در سازمان خصوصی گیت‌هاب OpenAI، موفقیت خود را ثابت کنند.

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های زبانی اشاره کردیم، مرز بین شناسایی باگ و اجرای آن در حال محو شدن است. در این مورد، نقطه ورود یک سرریز بافر (Buffer Overflow) در کتابخانه libheif بود؛ ابزاری که توسط Discourse برای پردازش تصاویر HEIC استفاده می‌شود. تالار گفتگو از FastImage برای بررسی تصاویر استفاده می‌کند، اما چون FastImage از فرمت HEIF پشتیبانی نمی‌کند، فایل‌های با پسوند .heic و .heif مستقیماً به دستور magick در ImageMagick برای تبدیل سپرده می‌شدند. این یعنی فایل‌های تحت کنترل مهاجم مستقیماً وارد تحلیل‌گر libheif می‌شدند.

بر اساس مستندات فنی، ایمیج داکر Discourse بر پایه دبیان ۱۲ بود و از نسخه ۱.19.7 این کتابخانه استفاده می‌کرد. یک سرریز بافر در حافظه (Heap Buffer Overflow) هنگام رمزگشایی HEIC، امکان خواندن و نوشتن خارج از محدوده (Out-of-bounds read/write) را فراهم کرد. اگرچه اصلاحیه‌ای برای این باگ در سال قبل در منبع اصلی (Upstream) منتشر شده بود، اما چون به عنوان یک اصلاح امنیتی برچسب نخورده بود و هیچ کد CVE‌ای دریافت نکرد، در نسخه‌های دبیان ۱۲ (1.19.7) و دبیان ۱۳ (1.19.8) اعمال نشد. دبیان سرانجام در ۸ اوت ۲۰۲۶ به‌روزرسانی نسخه ۱۳ را منتشر کرد.

پس از نفوذ به تالار گفتگو، تیم Hacktron یک نقص در auth.openai.com را هدف قرار داد. این نقص در سامانه ورود یکپارچه (SSO) — که مثل یک کلید جامع برای ورود به تمام اتاق‌های یک ساختمان است — به آن‌ها اجازه داد بدون هیچ تعاملی با کاربر، حساب‌های ChatGPT و Codex اعضای فعال تالار گفتگو را تصاحب کنند. Hacktron اشاره کرد که این نقص مربوط به Discourse نیست، بلکه یک مشکل در SSO شرکت OpenAI است. هر سرویس داخلی یا شخص ثالثی که از این SSO استفاده کند، پس از نفوذ به مشابه این سیستم، دچار همین دسترسی می‌شد.

آن‌ها در نهایت به حساب کارمندی دست یافتند که Codex او به گیت‌هاب OpenAI متصل بود. آن‌ها از Codex خواستند تا PR اثبات مفهوم را باز کند و سپس عملیات را متوقف کردند. OpenAI در پاسخ، پاداش ۶۵۰۰ دلاری پرداخت کرد، هرچند اشاره کرد که تست روی تالار گفتگو (که توسط Discourse میزبانی می‌شد) خارج از محدوده مجاز (Out of scope) بوده است.

بخش تکان‌دهنده این عملیات، سرعت توسعه اکسپلویت توسط عامل‌های هوش مصنوعی (AI Agents) — سیستم‌هایی که می‌توانند هدف را بفهمند و برای رسیدن به آن ابزارها را به صورت خودکار به کار بگیرند — بود. در ۲۴ ژوئیه، مدل Claude Opus 4.8 توانست یک اکسپلویت اولیه ImageMagick/libheif تولید کند که در حالت غیرفعال بودن ASLR کار می‌کرد، اما نتوانست اکسپلویت را در برابر تنظیمات پیش‌فرض Discourse که ASLR در آن فعال بود، قابل اعتماد کند.

اما به محض انتشار Claude Opus 5 در همان شب، مدل جدید توانست در عرض سه ساعت یک اکسپلویت ARM64 برای یک مک محلی تولید کند. سپس این مدل اکسپلویت را به معماری x86-64 و تنظیمات jemalloc مورد استفاده در Discourse منتقل کرد. تا ساعت ۶ صبح ۲۵ ژوئیه، اجرای کد از راه دور (RCE) از طریق آپلود تصویر تأیید شد. این تقابل تکنولوژیک را می‌توان در بررسی رقابت Claude در برابر OpenAI مشاهده کرد، جایی که مدل رقیب توانست نقاط ضعف امنیتی یکی از پیشروترین شرکت‌های هوش مصنوعی را به رخ بکشد.

برای دور زدن فیلترهای ایمنی، Hacktron مدل را در یک حلقه هدفمند خودکار (Autonomous goal loop) قرار داد و هدفی جعلی (rce.ee/ctf-forum) را به آن داد تا حمله شبیه به یک مسابقه CTF (Capture The Flag) به نظر برسد، زیرا مدل Opus از هدف قرار دادن مستقیم یک نمونه واقعی امتناع می‌کرد. تا ساعت ۱۰ صبح همان روز، عامل هوش مصنوعی با خواندن فایل /etc/hosts موفقیت خود در اجرای کد روی یک نمونه Discourse Cloud را ثابت کرد.

این اتفاق تنها یک مورد تک نبود. Hacktron این عملیات را به کمپینی گسترده‌تر به نام «سرقت HEIF» (HEIF Heist) تبدیل کرد و ردپای این کتابخانه را در چندین پلتفرم بزرگ دنبال کرد، از جمله:

  • Meta، Slack و GitHub Enterprise
  • فریم‌ورک Ruby on Rails
  • فریم‌ورک‌های Next.js، Astro و Gatsby

سه پژوهشگر در دو ماه، با هزینه کمتر از ۳۰۰۰ دلار توکن، این کمپین را پیش بردند. تطبیق اکسپلویت با اهداف جدید معمولاً تنها یک یا دو روز زمان می‌برد، حتی زمانی که آن‌ها بدون دانستن نسخه‌های libheif یا libc در حالت کور (Blind) شروع می‌کردند. آن‌ها اشاره کردند که با مدل GPT-5.6 Sol جهش توانایی بیشتری رخ داده است؛ این مدل می‌توانست اهدافی را که هیچ دانشی از آن‌ها نداشت و فقط می‌دانست «آسیب‌پذیر» هستند، مورد حمله قرار دهد.

این تغییر، ریاضیات امنیت سایبری را دگرگون می‌کند. عملیاتی کردن یک باگ شناخته‌شده که پیش‌تر ماه‌ها تلاش دستی می‌طلبید، اکنون به چند روز محاسبات (Compute) تقلیل یافته است. در این میان، تنها شرکت Shopify بود که با شناسایی کرش‌های مکرر رمزگداز (Decoder crashes)، متوجه حمله شد؛ در حالی که سایر اهداف، نشانه‌های واضح هزاران کرش در پردازشگرهای تصویر را نادیده گرفتند.

برای کسانی که Discourse را به صورت شخصی میزبانی می‌کنند، تیم توصیه می‌کند فوراً از طریق دستورات git pull و ./launcher rebuild app در مسیر /var/discourse سیستم را بازسازی کنند، زیرا به‌روزرسانی از طریق رابط وب ممکن است ایمیج زیربنایی را جایگزین نکند. Discourse در پاسخ، هشدار GHSA-vhm9-85gw-x335 را منتشر کرد و برای دفاع در عمق (Defense in depth)، قابلیت Sandbox برای ImageMagick را اضافه کرد.

هر برنامه‌ای که تصاویر .heic، .heif یا .avif را پردازش می‌کند باید فرض کند که در برابر خانواده نسخه‌های 1.19.x تا 1.23.x آسیب‌پذیر است. کاربران باید به نسخه‌های libheif و libde265 v1.23.4 (منتشر شده در ۱۴ سپتامبر ۲۰۲۶) به‌روزرسانی شوند. در جاهایی که رمزگشایی فایل‌های نامعتبر ضروری نیست، باید این قابلیت غیرفعال شود یا در یک محیط ایزوله، سخت‌گیرانه و موقت (Ephemeral Sandbox) با استفاده از سیاست‌های امنیتی ImageMagick برای محدود کردن فرمت‌ها قرار گیرد.

اگر شما یک زیرساخت هوش مصنوعی مدیریت می‌کنید، باید بپذیرید که هر CVE عمومی می‌تواند تقریباً در لحظه توسط یک عامل به سلاح تبدیل شود. پنجره زمانی بین کشف باگ و بهره‌برداری از آن عملاً بسته شده است.

گام بعدی شما

  • اگر از کتابخانه‌های پردازش تصویر قدیمی استفاده می‌کنید، فوراً نسخه‌های libheif و libde265 را به v1.23.4 ارتقا دهید.
  • برای محیط‌های حساس، رمزگدایی فایل‌های نامعتبر را در یک محیط ایزوله (Sandbox) و موقت اجرا کنید.
  • استراتژی دفاعی خود را از «انتظار برای وصله» به «مانیتورینگ لحظه‌ای کرش‌های سیستم» تغییر دهید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این حادثه با تکیه بر تجربه عملی Hacktron ثابت کرد که مدل‌های استدلالی جدید، هزینه و زمان تبدیل باگ به حمله را به شدت کاهش داده‌اند. اعتبار این ادعا با نفوذ به یکی از امن‌ترین شرکت‌های جهان (OpenAI) به تأیید رسیده است.

تأثیر برای ایران

برای توسعه‌دهندگان ایرانی که از سرویس‌های میزبانی شخصی یا نسخه‌های قدیمی Discourse استفاده می‌کنند، این یک هشدار جدی برای به‌روزرسانی فوری کتابخانه‌های پردازش تصویر است.

·نگاه ما
تحریریه دات‌هوش

سقوط سد «تخصص انسانی» در توسعه اکسپلویت‌ها، امنیت سایبری را به یک مسابقه سرعت بین عامل‌های هوش مصنوعی تبدیل کرده است. دیگر بحث شناسایی باگ نیست، بلکه بحث این است که کدام مدل سریع‌تر می‌تواند زنجیره‌ای از نقص‌های کوچک را به یک نفوذ کامل تبدیل کند. این وضعیت لزوم گذار به معماری‌های Zero Trust را بیش از هر زمان دیگری برجسته می‌کند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.