Δύο εβδομάδες αφότου ένα «σμήνος» πρακτόρων τεχνητής νοημοσύνης κατάφερε να ξεφύγει από τα όρια ασφαλείας της OpenAI και να πραγματοποιήσει κυβερνοεπίθεση στη Hugging Face, η εταιρεία πίσω από το ChatGPT βρέθηκε αντιμέτωπη με ακόμη ένα περιστατικό παραβίασης μέσω AI. Αυτή τη φορά, όμως, στόχος ήταν η ίδια.
Ανεξάρτητοι ερευνητές κυβερνοασφάλειας χρησιμοποίησαν το Claude της Anthropic για να αποκτήσουν πρόσβαση στον λογαριασμό ChatGPT ενός εργαζομένου της OpenAI, ανοίγοντας έτσι έναν δρόμο προς τα ιδιωτικά αποθετήρια λογισμικού της εταιρείας, στα οποία μπορούσαν να διαβάζουν αρχεία, ακόμη και να προτείνουν αλλαγές στον κώδικα.
Οι ερευνητές συμμετείχαν σε πρόγραμμα εντοπισμού ευπαθειών της OpenAI, το οποίο παρέχει στους συμμετέχοντες ένα ασφαλές πλαίσιο ώστε να επιχειρούν να παραβιάσουν εταιρικά συστήματα και να αναφέρουν τα κενά ασφαλείας που εντοπίζουν.
Μόλις αντιλήφθηκαν το εύρος της πρόσβασης που είχαν αποκτήσει, ενημέρωσαν αμέσως την OpenAI. Η εταιρεία τούς κατέβαλε αμοιβή 6.500 δολαρίων για τον εντοπισμό των ευπαθειών. Η ομάδα αποκάλυψε για πρώτη φορά τις λεπτομέρειες της επιχείρησης στη Wall Street Journal.
Οι κυβερνοεπιθέσεις με «όπλο» την τεχνητή νοημοσύνη
Το περιστατικό έρχεται να προστεθεί σε μια ολοένα μεγαλύτερη σειρά αποκαλύψεων από μεγάλες τεχνολογικές εταιρείες και ερευνητές σχετικά με κυβερνοεπιθέσεις στις οποίες χρησιμοποιούνται ταχύτατα εξελισσόμενα εργαλεία τεχνητής νοημοσύνης.
Παρά τις επανειλημμένες προειδοποιήσεις των τελευταίων μηνών για τις δυνατότητες αυτών των συστημάτων, η νέα παραβίαση αναδεικνύει πόσο δύσκολη έχει γίνει η προστασία των σύγχρονων ψηφιακών υποδομών λόγω της πολυπλοκότητάς τους.
Ο διευθύνων σύμβουλος της OpenAI, Σαμ Αλτμαν, μαζί με άλλα κορυφαία στελέχη του κλάδου, ζήτησαν το περασμένο Σάββατο (12/09) μια παύση στην ανάπτυξη της τεχνητής νοημοσύνης, υποστηρίζοντας ότι η τεχνολογία εξελίσσεται με τέτοια ταχύτητα ώστε οι εταιρείες που τη δημιουργούν δυσκολεύονται να περιορίσουν με ασφάλεια τους κινδύνους της.
Την Τετάρτη (16/09), η OpenAI αποκάλυψε επίσης περιστατικά ασφαλείας τα οποία δεν είχαν δημοσιοποιηθεί μέχρι σήμερα και ανακοίνωσε νέους κανόνες για τον τρόπο με τον οποίο θα γνωστοποιεί αντίστοιχα συμβάντα στο μέλλον.
Την ώρα που οι ΗΠΑ βρίσκονται σε έντονο ανταγωνισμό με την Κίνα για την πρωτοκαθεδρία στην τεχνητή νοημοσύνη, οι ερευνητές που παραβίασαν τα συστήματα της OpenAI υποστηρίζουν ότι η συγκεκριμένη επίθεση δείχνει πως ομάδες με προηγμένες γνώσεις κυβερνοασφάλειας και κρατική υποστήριξη θα μπορούσαν πράγματι να αποκτήσουν πρόσβαση σε ορισμένα από τα πιο ευαίσθητα τεχνολογικά μυστικά των ΗΠΑ.
«Δεν νομίζω ότι είμαστε τόσο ισχυροί όσο οι κινεζικές ομάδες κυβερνοαπειλών», δήλωσε ο Μόχαν Πενταπάτι, επικεφαλής τεχνολογίας της εταιρείας κυβερνοασφάλειας Hacktron AI, η οποία πραγματοποίησε την έρευνα. «Είμαστε απλώς τρεις τύποι με συνδρομές στο Claude και το Codex».

Τα δύο κενά ασφαλείας
Η OpenAI ανέφερε ότι οι ερευνητές εντόπισαν δύο διαφορετικά προβλήματα ασφαλείας. Το πρώτο αφορούσε το Discourse, υπηρεσία τρίτου παρόχου που φιλοξενεί το φόρουμ της κοινότητας της OpenAI, και το δεύτερο την ίδια την εταιρεία τεχνητής νοημοσύνης.
Και τα δύο ζητήματα έχουν πλέον διορθωθεί, σύμφωνα με την OpenAI.
«Ευχαριστούμε τους ερευνητές που επικοινώνησαν μαζί μας και μοιράστηκαν τα ευρήματά τους. Περιορίσαμε τα δικαιώματα των tokens σύνδεσης του Community και ανακαλέσαμε τα tokens και τις ενεργούς συνεδρίες που επηρεάστηκαν», ανέφερε η εταιρεία.
Εκπρόσωπος της Anthropic αρνήθηκε να σχολιάσει.
Τα λεγόμενα bug bounty προγράμματα αποτελούν πάγια πρακτική στον χώρο της κυβερνοασφάλειας, καθώς επιτρέπουν σε ερευνητές να δοκιμάζουν την ανθεκτικότητα των ψηφιακών υποδομών μεγάλων εταιρειών και να αμείβονται για τις ευπάθειες που εντοπίζουν.

Πώς άρχισε η παραβίαση
Η επιχείρηση των ερευνητών της Hacktron AI ξεκίνησε στις 23 Ιουλίου, όταν ανακάλυψαν ένα σφάλμα στον τρόπο με τον οποίο το Discourse επεξεργαζόταν συγκεκριμένους τύπους αρχείων εικόνας.
Οι ερευνητές είχαν πρόσβαση σε ειδική έκδοση του Claude Opus 4.8, η οποία διατίθεται σε πιστοποιημένους επαγγελματίες της κυβερνοασφάλειας, και ζήτησαν από το σύστημα να γράψει κώδικα που θα μπορούσε να αξιοποιήσει το συγκεκριμένο κενό σε μια κυβερνοεπίθεση.
Αρχικά η προσπάθεια απέτυχε. Το ίδιο βράδυ, όμως, η Anthropic κυκλοφόρησε το Opus 5 και μέχρι την επόμενη ημέρα το Claude είχε καταφέρει να βρει τρόπο εκμετάλλευσης της ευπάθειας.
Ο κώδικας που δημιούργησε το σύστημα επέτρεψε στους ερευνητές να αποκτήσουν πρόσβαση σε διακομιστή του Discourse όπου φιλοξενούνταν τα φόρουμ συζητήσεων της OpenAI. Από εκεί μπόρεσαν να αποκτήσουν πρόσβαση σε tokens πιστοποίησης χρηστών – μοναδικές ψηφιακές ακολουθίες χαρακτήρων που επιτρέπουν την πρόσβαση σε διαδικτυακές υπηρεσίες.
Η πρόσβαση στο ChatGPT και στο GitHub της OpenAI
Προς έκπληξή τους, οι ερευνητές διαπίστωσαν ότι τα συγκεκριμένα tokens λειτουργούσαν και στο ChatGPT – και ορισμένα από αυτά ανήκαν σε εργαζομένους της OpenAI.
Τα ίδια tokens μπορούσαν επίσης να χρησιμοποιηθούν για πρόσβαση στο GitHub της εταιρείας, όπου αποθηκεύεται λογισμικό και πηγαίος κώδικας.
Οι ερευνητές υποστηρίζουν ότι, επειδή δεν ήθελαν να αποκτήσουν πρόσβαση σε πραγματικά ευαίσθητα δεδομένα, δεν μπορούν να γνωρίζουν με απόλυτη βεβαιότητα ποιος ήταν ο ακριβής ρόλος του συστήματος πηγαίου κώδικα της OpenAI στο οποίο έφτασαν. Το αποθετήριο, πάντως, έφερε την ονομασία «Monorepo».
Σύμφωνα με ανθρώπους που γνωρίζουν την αρχιτεκτονική της OpenAI και μίλησαν στη Wall Street Journal, το Monorepo είναι ένα μεγάλο αποθετήριο λογισμικού που περιλαμβάνει αλγοριθμικά μυστικά της εταιρείας.
Θα μπορούσε να περιγραφεί ως το λογισμικό «μυστικό συστατικό» της OpenAI, καθώς περιλαμβάνει τεχνολογία που βοηθά τα μοντέλα της εταιρείας να λειτουργούν πιο γρήγορα και περισσότερο αποτελεσματικά.
Δεν θεωρείται, ωστόσο, ότι περιέχει τα λεγόμενα model weights, τα οποία αποτελούν ίσως το πλέον πολύτιμο τεχνολογικό περιουσιακό στοιχείο της εταιρείας. Πρόκειται για τα τρισεκατομμύρια αριθμητικών παραμέτρων που βρίσκονται στον πυρήνα των μεγάλων γλωσσικών μοντέλων και τα βοηθούν να προσδιορίζουν ποιες πληροφορίες πρέπει να ενισχύουν και ποιες να αγνοούν.
Το «αποδεικτικό» της πρόσβασης
Χρησιμοποιώντας το ChatGPT ως περιβάλλον αλληλεπίδρασης, οι ερευνητές μπορούσαν να διαβάζουν αρχεία μέσα στο Monorepo. Οπως υποστηρίζουν, σταμάτησαν την επιχείρηση μόλις συνειδητοποίησαν ότι μπορούσαν πλέον να φτάσουν σε ευαίσθητες πληροφορίες. Προηγουμένως, όμως, είχαν προλάβει να υποβάλουν ένα λεγόμενο pull request – δηλαδή μια πρόταση αλλαγής σε αρχείο του αποθετηρίου.
Εδωσαν εντολή στο chatbot να προτείνει τροποποίηση σε αρχείο τεκμηρίωσης, ώστε να προστεθεί η φράση «Hacktron AI Team PoC» μαζί με συνδέσμους προς τους λογαριασμούς στο X του Πενταπάτι και του επικεφαλής ερευνών της εταιρείας, Χαρς Τζέισγουολ.
Σύμφωνα με την ομάδα, αυτό αποτελούσε την απόδειξη ότι είχε καταφέρει να αποκτήσει πρόσβαση στα εσωτερικά συστήματα της OpenAI.
Η προτεινόμενη αλλαγή δεν εγκρίθηκε. Η OpenAI ανέφερε ότι από τον έλεγχο που πραγματοποίησε στο GitHub προέκυψαν «περιορισμένες αναγνώσεις» μεταδεδομένων ιδιωτικών αποθετηρίων και αλλαγών στον κώδικα.
Το Discourse ανακοίνωσε ότι διόρθωσε το κενό ασφαλείας στις 25 Ιουλίου, την ίδια ημέρα κατά την οποία ενημερώθηκε για την ύπαρξή του.
«Το λογισμικό του κόσμου είναι γεμάτο κενά ασφαλείας»
Το περιστατικό δείχνει πόσο περίπλοκη έχει γίνει η προστασία εταιρικών μυστικών στην εποχή των κυβερνοεπιθέσεων με τεχνητή νοημοσύνη, σύμφωνα με τον Τζόσουα Σαξ, επικεφαλής τεχνολογίας της εταιρείας AI σεκιούριτι, Abundant Security, ο οποίος εξέτασε την αναφορά της Hacktron AI για το συμβάν.
«Το λογισμικό του κόσμου είναι γεμάτο κενά ασφαλείας. Ο λόγος που δεν τα έχουμε ανακαλύψει όλα είναι ότι, μέχρι πέρυσι, υπήρχαν μόνο μερικές χιλιάδες άνθρωποι που ήταν πραγματικά ειδικοί στον εντοπισμό τους», ανέφερε.
Πλέον, σύμφωνα με τον Σαξ, οι πράκτορες τεχνητής νοημοσύνης καθιστούν αυτή τη δυνατότητα διαθέσιμη ακόμη και σε ανθρώπους με μικρότερη τεχνική εξειδίκευση.
Οι ίδιες δυνατότητες, όμως, περνούν και στα χέρια εγκληματιών.
Σύμφωνα με την εταιρεία κυβερνοασφάλειας ThreatDown, σε διαδικτυακά φόρουμ είναι δυνατόν να αγοραστεί παράνομη πρόσβαση σε λογαριασμούς με ενισχυμένες δυνατότητες κυβερνοασφάλειας, αντίστοιχους με εκείνους που χρησιμοποίησαν οι ερευνητές της Hacktron, έναντι ποσού που μπορεί να ξεκινά από 800 δολάρια.
Η OpenAI έβαλε το 25% των μηχανικών της στην «άμυνα»
Μετά την επίθεση του Ιουλίου στη Hugging Face αλλά και την παραβίαση που πραγματοποίησαν οι ερευνητές της Hacktron, η OpenAI προχώρησε σε εκτεταμένο έλεγχο ασφαλείας των συστημάτων της, σύμφωνα με τον πρόεδρο και συνιδρυτή της εταιρείας, Γκρεγκ Μπρόκμαν.
«Πήραμε το 25% των μηχανικών παραγωγής μας και τους είπαμε: “Συγγνώμη, όλα τα πρότζεκτ σας μπαίνουν στον πάγο. Από τώρα ασχολείστε με την άμυνα”», δήλωσε αυτή την εβδομάδα.
«Και βρήκαμε αρκετά σοβαρά προβλήματα και τα διορθώσαμε».
Πηγή: The Wall Street Journal




























