安全团队利用前沿模型低成本接管 OpenAI 员工内部权限
一安全团队利用前沿模型与漏洞在 72 小时内接管了 OpenAI 员工账户,并向其内部代码库提交 PR 证明权限。
AI 深度解读
安全团队 Hacktron AI 利用前沿大模型在 72 小时内低成本突破了 OpenAI 员工账户,并借助漏洞披露机制协助官方完成修复。
- 安全研究人员利用第三方论坛 Discourse 配置缺陷及相关服务漏洞,获取了 OpenAI 内部单点登录凭证并接管了一名员工的 ChatGPT 账户。
- 该受影响账户关联了内部 GitHub 权限,研究人员通过向 OpenAI 内部代码库提交 Pull Request 的方式完成了漏洞利用的概念验证。
- 整个渗透测试行动由 3 人团队在不到 72 小时内完成,消耗的 API token 成本不足 3000 美元。
- OpenAI 确认收到该研究团队的安全报告,向其发放了 6500 美元漏洞赏金,并已完成相关安全漏洞的修补。
- 影响/看点:事件表明具备自主推理能力的模型正在降低复杂渗透测试的技术与时间门槛,这意味着企业需要加快审查第三方集成组件及内部敏感账户的访问权限隔离机制。
- 资料依据:
- Ars Technica(2026-09-18):https://arstechnica.com/ai/2026/09/researchers-used-claude-to-hack-openai/
- X 平台 Haider 账号发布内容(2026-09-18):https://x.com/haider1/status/2100848578340220987
本内容由 AI 生成,仅供参考,请注意甄别