A Hacktron AI, a kiberbiztonsági kutatásra szakosodott amerikai startup pénteken bejelentette, hogy több OpenAI-alkalmazott ChatGPT-fiókját kompromittálta, kezdetben az Anthropic Claude chatbotját használva. A támadást az OpenAI sérülékenységek azonosítására létrehozott bug bounty programjának keretében hajtották végre, a vállalat pedig 6500 dollárt fizetett a kutatóknak.
A háromfős csapat láncolatban használt ki két kritikus sérülékenységet. Július 25-én a kutatók biztonsági rést azonosítottak a Discourse-ban, az OpenAI közösségi fórumához egy külső fél által biztosított szoftverben. Miután hozzáférést szereztek a szerverhez, felfedeztek egy második sérülékenységet is, amely lehetővé tette számukra egyes ChatGPT- és Codex-fiókok, köztük OpenAI-alkalmazottak fiókjainak átvételét.
Az egyik kompromittált fiókhoz a Codex az OpenAI GitHub-szervezete volt csatlakoztatva, így a kutatók hozzáférést kaphattak egyes szoftveralkalmazások gyorsítótárához, valamint esetleg más belső rendszerekhez is. A Hacktron közölte, hogy a kezdetben használt Claude-modell nem tudott működő exploitot kifejleszteni, a helyzet azonban megváltozott a modell új verziójának megjelenése után.
Az OpenAI-t és a Discourse-t értesítették, a Discourse pedig július 27-én frissítést adott ki. Az OpenAI megerősítette a sérülékenységek elhárítását. Az incidens egy sor biztonsági problémához és a mesterségesintelligencia-rendszerek felgyorsított fejlesztésével kapcsolatos figyelmeztetéshez adódik hozzá.
,Források
Legfrissebb hírek
20:29
20:26
20:24
20:22
20:13
További hírek megtekintése