Tin ngành
Hacker mũ trắng dùng Claude của Anthropic để xâm nhập tài khoản nhân viên OpenAI, nhận thưởng 6.500 USD
(giờ Việt Nam)
Tóm tắt AI
Một chuyên gia bảo mật đã sử dụng AI Claude để khai thác lỗ hổng trên nền tảng Discourse, từ đó truy cập trái phép vào tài khoản ChatGPT của nhân viên OpenAI và nhận khoản tiền thưởng 6.500 USD từ chương trình săn lỗi của hãng.
Bản dịch AI
Theo tin từ IT ngày 18 tháng 9, tờ *The Wall Street Journal* hôm nay đưa tin, các nhà nghiên cứu bảo mật độc lập đã sử dụng Anthropic Claude để xâm nhập thành công vào tài khoản ChatGPT của một nhân viên OpenAI, từ đó truy cập được vào tài liệu trong kho lưu trữ mã nguồn phần mềm nội bộ của công ty này.
Nhóm thực hiện vụ việc đến từ công ty bảo mật Hacktron AI, đơn vị trước đó từng tham gia chương trình săn lỗi nhận thưởng (bug bounty) của OpenAI. Chương trình này cung cấp một "bến đỗ an toàn" cho các nhà nghiên cứu, cho phép họ thử nghiệm xâm nhập vào hệ thống doanh nghiệp trong phạm vi được ủy quyền. Sau khi phát hiện lỗ hổng, nhóm đã nhanh chóng báo cáo tình hình cho OpenAI, và OpenAI sau đó đã chi trả khoản tiền thưởng 6.500 USD (chú thích của IT: tỷ giá hiện tại tương đương khoảng 43.692 Nhân dân tệ).

CEO OpenAI Sam Altman cùng các đồng nghiệp vào ngày 13 tháng 9 đã kêu gọi tạm dừng phát triển AI, cho rằng tốc độ thúc đẩy hiện tại quá nhanh và có thể gây nguy hại cho toàn nhân loại.
OpenAI đã tiết lộ một sự cố bảo mật chưa từng được báo cáo trước đó vào ngày 16 tháng 9 và công bố chính sách báo cáo sự cố bảo mật mới. Trong bối cảnh này, Chủ tịch OpenAI Greg Brockman cho biết công ty đã điều chuyển khoảng 25% kỹ sư sản xuất từ các dự án hiện tại để tập trung vào công tác bảo mật và củng cố kiến trúc hệ thống.
Giám đốc công nghệ (CTO) của Hacktron AI, Mohan Pedhapati, cho biết cuộc tấn công này cho thấy các nhóm mạng cao cấp được nhà nước bảo trợ thực sự có cơ hội để nhòm ngó các bí mật AI của Hoa Kỳ. Ông nói: "Tôi không nghĩ chúng tôi thông minh hơn các đối tượng đe dọa từ quốc gia khác. Chúng tôi chỉ là ba người sở hữu tài khoản đăng ký Claude và Codex."
OpenAI xác nhận các hacker đã phát hiện hai vấn đề: một nằm ở Discourse, dịch vụ bên thứ ba lưu trữ diễn đàn cộng đồng của OpenAI, và một vấn đề khác liên quan đến chính OpenAI. Tính đến thời điểm hiện tại, cả hai vấn đề đều đã được giải quyết.
OpenAI cho biết: "Chúng tôi cảm ơn các nhà nghiên cứu đã liên hệ và chia sẻ những phát hiện của họ. Chúng tôi đã thu hẹp phạm vi quyền hạn của token đăng nhập cộng đồng, đồng thời thu hồi các token và phiên làm việc bị ảnh hưởng." Người phát ngôn của Anthropic từ chối bình luận.
Vụ xâm nhập bắt đầu vào ngày 23 tháng 7. Các nhà nghiên cứu của Hacktron đã phát hiện lỗ hổng trong cách Discourse xử lý các tệp hình ảnh cụ thể vào ngày hôm đó. Các nhà nghiên cứu lúc bấy giờ có thể sử dụng phiên bản đặc biệt Claude Opus 4.8 dành cho các chuyên gia an ninh mạng đủ điều kiện, và yêu cầu nó viết mã khai thác lỗ hổng này. Lần thử nghiệm đầu tiên không thành công. Sau đó, Anthropic phát hành Opus 5 vào tối hôm đó, và ngay ngày hôm sau, Claude đã tìm ra phương pháp khai thác lỗ hổng này.
Lỗ hổng bị khai thác có mã định danh CVE-2026-45788, thuộc loại lỗ hổng tải lên không giới hạn trong tính năng tải lên an toàn của Discourse. Kẻ tấn công có thể làm lộ nội dung tải lên an toàn nếu biết URL tải lên được bảo vệ, từ đó khởi động cuộc tấn công từ xa mà không cần xác thực. Discourse cho biết họ đã nhận được thông báo và khắc phục lỗ hổng này ngay trong ngày 25 tháng 7.
Cuộc tấn công này cho phép các nhà nghiên cứu truy cập vào máy chủ Discourse lưu trữ diễn đàn OpenAI và lấy được các token đăng nhập tài khoản. Điều khiến họ bất ngờ là các token này lại có hiệu lực trên ChatGPT, bao gồm cả những tài khoản thuộc về nhân viên OpenAI. Ngoài ra, các token liên quan còn có thể được sử dụng để truy cập vào dịch vụ GitHub của OpenAI.
Do không muốn truy cập vào dữ liệu nhạy cảm, các nhà nghiên cứu không thể xác định mục đích cụ thể của hệ thống mã nguồn OpenAI, chỉ biết hệ thống này có tên là "Monorepo".
Theo những người am hiểu vấn đề, Monorepo là kho lưu trữ phần mềm quy mô lớn chứa các bí mật thuật toán của OpenAI, tương đương với "công thức bí mật" của công ty, được sử dụng để giúp các mô hình hoạt động nhanh hơn và hiệu quả hơn, nhưng không chứa trọng số mô hình (model weights).
Sử dụng ChatGPT làm giao diện, các nhà nghiên cứu có thể đọc các tệp trong Monorepo. Sau khi nhận ra mình có thể truy cập vào dữ liệu nhạy cảm, họ đã dừng cuộc tấn công, nhưng trước đó đã gửi một "pull request" — đề xuất thay đổi các tệp tài liệu trong kho lưu trữ, nội dung bao gồm dòng chữ "Hacktron AI Team PoC" cùng liên kết đến tài khoản X của Pedhapati và Harsh Jaiswal (Giám đốc nghiên cứu của công ty) như một bằng chứng cho thấy họ đã giành được quyền truy cập (đề xuất này không được chấp nhận).
OpenAI cho biết việc kiểm tra GitHub đã phát hiện "quyền đọc hạn chế" đối với siêu dữ liệu và các thay đổi mã nguồn trong kho lưu trữ riêng tư. Joshua Saxe, CTO của công ty bảo mật AI Abundant Security, sau khi xem xét báo cáo sự cố của Hacktron AI, cho biết cuộc tấn công này cho thấy sự phức tạp trong việc bảo vệ bí mật doanh nghiệp trong kỷ nguyên AI. "Tất cả phần mềm đều đầy rẫy các lỗ hổng bảo mật. Lý do chúng ta chưa phát hiện ra tất cả các lỗ hổng là vì cho đến năm ngoái, chỉ có vài nghìn chuyên gia khai thác lỗ hổng." Nhờ có AI, giờ đây những người bình thường cũng có thể đạt được khả năng này.
Công ty an ninh mạng ThreatDown cho biết tội phạm cũng đang sở hữu những khả năng này. Trên các diễn đàn mạng, mọi người có thể mua quyền truy cập bất hợp pháp vào các loại tài khoản mạng nâng cao tương tự như loại mà các nhà nghiên cứu Hacktron đã sử dụng với mức giá thấp nhất là 800 USD (tỷ giá hiện tại tương đương khoảng 5.377 Nhân dân tệ).
Bài viết được AI dịch và tổng hợp tự động từ IT Home. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.