باحثو أمن يستخدمون Claude لاختراق حسابات OpenAI في 72 ساعة
ما الذي حدث؟
وفقاً لتقرير صحيفة Wall Street Journal، تمكن فريق من ثلاثة باحثين أمنيين مستقلين في شركة Hacktron من اختراق حسابات موظفي OpenAI والوصول إلى مستودعها الداخلي "Monorepo" خلال أقل من 72 ساعة. استخدم الفريق نموذج Claude Opus 4.8 و5 من Anthropic لتسريع عملية الاستطلاع والاختراق.
كيف تم الاختراق؟
استغل الباحثون خدمة Discourse، وهي خدمة خارجية تستضيف منتدى مجتمع OpenAI، كنقطة دخول أولية. من هناك، تمكنوا من الوصول إلى حسابات الموظفين، ثم إلى مستودع Monorepo الذي يحتوي على "أسرار OpenAI الخوارزمية" وفقاً لمصادر الصحيفة. لم يصلوا إلى الكود الداخلي نفسه، لكنهم أرسلوا طلب سحب (pull request) من حساب Codex الخاص بأحد الموظفين لإثبات وصولهم.
لماذا يهم هذا؟
يمثل هذا الحادث تحولاً في طبيعة الهجمات السيبرانية، حيث أصبحت نماذج الذكاء الاصطناعي أدوات فعالة لتسريع الاختراق. بالنسبة للمؤسسات والجهات الحكومية في الشرق الأوسط التي تتبنى وكلاء ذكاء اصطناعي، فإن هذا يسلط الضوء على ضرورة مراجعة ضوابط الوصول إلى الأنظمة الخارجية وتقييد صلاحيات الوكلاء.
مقارنة: هجوم تقليدي مقابل هجوم بمساعدة الذكاء الاصطناعي
| الجانب | هجوم تقليدي | هجوم بمساعدة Claude |
|---|---|---|
| الوقت اللازم | أسابيع إلى أشهر | أقل من 72 ساعة |
| الاستطلاع | يدوي | مؤتمت |
| اكتشاف نقاط الضعف | خبرة بشرية | تحليل سريع بالذكاء الاصطناعي |
| التكلفة | عالية | منخفضة نسبياً |
توصيات للمؤسسات في المنطقة
- مراجعة صلاحيات الوصول إلى الخدمات الخارجية مثل Discourse وGitHub.
- تطبيق مبدأ الامتياز الأقل (Least Privilege) على حسابات الموظفين.
- مراقبة استخدام وكلاء الذكاء الاصطناعي في بيئات الإنتاج.
- تدريب فرق الأمن على سيناريوهات الهجمات المعززة بالذكاء الاصطناعي.
ملاحظة: هذا المحتوى أُعد بمساعدة الذكاء الاصطناعي ويحتاج إلى مراجعة بشرية قبل النشر.
أسئلة شائعة
ما هو نموذج Claude Opus المستخدم في الاختراق؟
Claude Opus هو نموذج ذكاء اصطناعي متقدم من Anthropic، واستُخدم في هذه الحالة للمساعدة في تنفيذ هجوم سيبراني على حسابات OpenAI.
كيف يختلف هذا الاختراق عن الهجمات التقليدية؟
الاختراق استخدم وكلاء ذكاء اصطناعي لأتمتة خطوات الاستطلاع والوصول، مما قلّص الوقت اللازم إلى أقل من 72 ساعة مقارنة بأسابيع في الهجمات التقليدية.
هل يجب على المؤسسات في الشرق الأوسط القلق؟
نعم، يجب على المؤسسات والجهات الحكومية مراجعة ضوابط الوصول إلى الأنظمة الخارجية مثل Discourse وGitHub، وتقييد صلاحيات وكلاء الذكاء الاصطناعي.
ما هو مستودع Monorepo ولماذا هو مهم؟
Monorepo هو مستودع GitHub الداخلي لـ OpenAI ويحتوي على أسرار خوارزمياتها، مما يجعله هدفاً عالي القيمة لأي مهاجم.
المصدر: The Verge AI
محتوى بمساعدة الذكاء الاصطناعي، مراجع بشرياً.