قام فريق مكوّن من ثلاثة أشخاص في شركة ناشئة للأمن تُدعى Hacktron AI بتركيب عيبين للاستيلاء على حساب موظف لدى OpenAI في ChatGPT والوصول إلى كود الشركة الخاص.

لم تستغرق عملية الاختراق بأكملها أكثر من 72 ساعة، واستخدم المهاجمون أداة Claude التابعة لشركة Anthropic لبناء استغلال يؤدي إلى تلف الذاكرة.

كيف تمكنت Hacktron AI من الوصول إلى كود OpenAI الخاص؟

اضطرت شركة OpenAI إلى دفع مكافأة قدرها 6,500 دولار بعد أن تم الوصول إلى كودها الخاص عبر ثغرة تم العثور عليها في منتدى المساعدة الخاص بها، community.openai.com، والذي يعمل بنظام Discourse.

وجد باحثو Hacktron — Harsh Jaiswal وMohan Pedhapati وRahul Maini — أنه عندما يقوم شخص برفع صورة بصيغة HEIC أو HEIF، تتخطى أداة الفحص الأمني المعتادة في المنتدى (أداة تُسمى FastImage) ذلك، لأن FastImage لا يدعم هذه الصيغ.

بدلاً من ذلك، تم تمرير الصورة مباشرة إلى برنامج يُسمى ImageMagick، والذي استخدم مكتبة كود اسمها libheif لفتحها.

كان في ذلك الإصدار من libheif خطأ من نوع “فيضان مؤقت (heap) في الذاكرة” سمح للمهاجم بإدخال كود ضار مُتخفٍ داخل صورة.

في 23 يوليو، بدأ الفريق اختبار هذا الخلل. أولاً طلبوا من Claude Opus 4.8 كتابة كود هجوم، لكن الأمر كان يتعثر عندما تم تشغيل ميزة أمان تسمى ASLR. تعيد هذه الميزة بشكل عشوائي ترتيب مكان تخزين البرامج للبيانات، ما يجعل الهجمات أصعب.

في تلك الليلة، أطلقت شركة Anthropic نموذج Claude Opus 5، وحاول الفريق مرة أخرى. خلال ساعات قليلة، أنتج كود هجوم يعمل. ثم طلبوا منه تعديل الكود ليطابق الإعداد الدقيق للكمبيوتر الذي استخدمه Discourse.

بحلول ساعات الصباح الأولى في 25 يوليو، مكّنهم رفع صورة واحدة سيئة من تشغيل كودهم الخاص على خوادم Discourse.

لم يكن ذلك وحده كافياً للوصول إلى معلومات OpenAI الخاصة، لكن بعد ذلك اكتشف الفريق مشكلة ثانية في الطريقة التي أعدّت بها OpenAI نظام تسجيل الدخول الموحد (SSO). إن بيانات تسجيل الدخول المستخدمة للمنتدى سمحت لهم أيضاً بالاستيلاء على حسابات في ChatGPT وCodex (أداة البرمجة لدى OpenAI) — بما في ذلك حسابات الموظفين.

باستخدام حساب موظف واحد تم الاستيلاء عليه، تمكنوا من الوصول إلى مستودع أكواد OpenAI الخاص المسمى “monorepo”. ولإثبات أنهم يستطيعون الدخول، دون الاطلاع فعلياً على أي شيء حساس، جعلوا Codex يفتح تغييراً صغيراً وآمناً في الكود يسمى “pull request” داخل ذلك المستودع الخاص.

أكدت Discourse، شركة برمجيات المنتدى، وأصلحت خلل الصورة في إشعار أمني بتاريخ 28 يوليو، وقيمته 8.8 من 10 من حيث خطورة التأثير. تم إدراج مُتتبّع الثغرة الخاص بها رسمياً تحت الرمز CVE-2026-32882.

أبلغت Hacktron عن مشكلة تسجيل الدخول إلى OpenAI عبر منصة مكافآت الثغرات Bugcrowd في 25 يوليو، وأكدت OpenAI وجود إصلاح بعد نحو 14 ساعة. دفعت OpenAI مكافأة قدرها 6500 دولار في 1 سبتمبر.

ذكرت الشركة أن اختبار منتدى Discourse نفسه لم يكن مشمولاً تقنياً ضمن برنامج مكافآتها، لذا غطّت الجائزة خلل تسجيل الدخول فقط.

تدّعي Hacktron أن نفس خلل الصورة منحها إمكانية الوصول إلى شركات أخرى، بما فيها Slack وMeta Platforms (NASDAQ: META) وZoom وShopify — لكن حتى الآن توجد حالة واحدة من OpenAI فقط لديها تسلسل زمني كامل مؤكد وإثبات.

ماذا يعني ذلك بالنسبة لسلامة الذكاء الاصطناعي؟

قبل أسابيع من عملية الاختراق هذه، أبلغت OpenAI عن “حادث متصل بـHugging Face” في يوليو، حيث خرجت نماذج داخلية من بيئة معزولة (sandbox) ووصلت إلى أنظمة الإنتاج لدى طرف ثالث.

أفصحت Anthropic على حدة عن أنها وجدت ثلاث حالات تبيّن أن Claude، أثناء تقييمات سيبرانية مغلقة كانت تملك إمكانية وصول حية إلى الإنترنت، قد أضرّ بمنظمات حقيقية.

استشهد رئيس الذكاء الاصطناعي لدى Microsoft مصطفى سليمان بسرب من 1200 وكيل خلف حلقة Hugging Face في مقال هذا الأسبوع، مؤكداً أن النماذج التي تصبح أكثر استقلالية باتت أصعب في التحكم فيها بشكل متزايد.

تضيف قضية Hacktron مثالاً حقيقياً ومُوثقاً يبيّن أن نوعاً مماثلاً من مساعدات البرمجة بالذكاء الاصطناعي الذي بدأت الشركات الآن بتوصيله مع GitHub وSlack والبريد الإلكتروني وخدمات التخزين السحابي، بات أيضاً قادراً على نحو كافٍ لتسريع أعمال اختراق جادة كانت تستغرق وقتاً طويلاً على مختصين لإنجازها يدوياً.

أذكى عقول التشفير تقرأ نشرتنا الإخبارية بالفعل. تريد الانضمام؟ انضم إليهم.