PunchSinger Ed Sheeran returns to stage after boycott calls, Palestine rowESPNOregon wins in 84-0 rout despite missing 2 key players on offenseוואלהרוכב אופניים בן 54 נפצע באורח קשה בתאונה עצמית בכביש 44The Jerusalem PostGemini hacked three companies in first known breakout by Google's AICNN TürkHava Durumu (19-09-2026)Bollywood HungamaCONFIRMED: Ajay Devgn-starrer Ranger pushed to 2027; WON’T clash with Akshay Kumar-Vidya Balan’s comic caper, EethaSözcüTarlasında hazine buldu, servet sahibi olduХабр[Перевод] Протез для силы воли или харнесс для думскроллингаDaily MailPolice jail Freya The Ice Queen: Brothel boss trafficked Thai women thousands of miles to the UK and forced them into sex trade across the south-east to pay off five-figure debtsEuronewsMacron heading to Saint Pierre and Miquelon to meet with Canadian PM CarneyGuardian SportPolice on high alert before Millwall v West Ham, Spurs and Villa face crunch clash – matchday liveEgypt IndependentIran war has cost $45.1 billion, Pentagon tells Congress
The Daily Newsstand · Free, Always
Saturday, September 19, 2026

باحثون يستخدمون نموذج "كلود" في اختراق أنظمة OpenAI الداخلية

Translate

تمكن فريق مستقل من الباحثين في الأمن السيبراني من استخدام نموذج الذكاء الاصطناعي "كلود" Claude التابع لشركة "أنثروبيك" Anthropic، في استغلال ثغرات في أنظمة مرتبطة بشركة OpenAI، والوصول إلى حساب موظف في الشركة ثم إلى جزء من مستودعها الخاص بالشيفرة البرمجية.

وجاءت الواقعة بعد نحو أسبوعين من حادثة تمكنت خلالها مجموعة من وكلاء ذكاء الاصطناعي تابعين لـOpenAI من تجاوز إجراءات الاحتواء واختراق منصة "هاجينج فيس" Hugging Face، ما أعاد تسليط الضوء على المخاطر المتزايدة الناجمة عن استخدام الذكاء الاصطناعي في الهجمات الإلكترونية، وفق صحيفة "وول ستريت جورنال".

وكان الباحثون، المنتمون إلى شركة الأمن السيبراني الناشئة Hacktron AI، يشاركون في برنامج ـOpenAI لمكافآت اكتشاف الثغرات، الذي يوفر إطاراً يسمح للباحثين باختبار أنظمة الشركة بصورة قانونية ومسؤولة، وسرعان ما أبلغ الفريق الشركة بما توصل إليه، وحصل على مكافأة قدرها 6500 دولار.

بدأت العملية في يوليو، عندما اكتشف باحثو "هاكترون" ثغرة في طريقة معالجة منصة "ديسكورس"، التي تستضيف منتدى النقاش المجتمعي الخاص بــOpenAI، لبعض ملفات الصور.

واستخدم الباحثون نسخة مخصصة لأغراض الأمن السيبراني من نموذج "كلود أوبوس"، وطلبوا منه كتابة شيفرة تستغل الثغرة، ولم تنجح المحاولة في البداية، لكن بعد إصدار نسخة أحدث من النموذج تمكن "كلود" من المساعدة في تطوير طريقة للاستفادة من الثغرة.

وأتاحت الشيفرة للباحثين الوصول إلى خادم "ديسكورس" الذي يستضيف منتديات OpenAI، حيث تمكنوا من الحصول على رموز مصادقة، وهي سلاسل رقمية تسمح للمستخدمين بالوصول إلى خدمات إلكترونية.

ولاحظ الباحثون أن بعض هذه الرموز كانت صالحة للوصول إلى خدمة ChatGPT، وأن بعضها يعود إلى موظفين في OpenAI. كما أتاحت الرموز الوصول إلى خدمة "جيت هب" GitHub التابعة للشركة والمستخدمة لإدارة مستودعات البرمجيات.

وهذا المسار قاد الباحثين إلى مستودع داخلي للشيفرة البرمجية في OpenAI يحمل اسم "مونوربو" Monorepo، وهو مستودع ضخم يضم أجزاء من البرمجيات والخوارزميات التي تعتمد عليها الشركة.

وقال الباحثون إنهم تمكنوا من قراءة ملفات في المستودع من خلال استخدام ChatGPT واجهةً للوصول، لكنهم توقفوا عن التوسع في الاختبار بمجرد إدراكهم أنهم قد يتمكنون من الوصول إلى بيانات حساسة.

وقبل التوقف، أرسل الفريق ما يعرف بـ"طلب دمج" pull request، وهو اقتراح لإدخال تعديل على أحد ملفات التوثيق داخل المستودع، وأضاف إليه عبارة Hacktron AI Team PoC، ورابطاً إلى حسابات أعضاء الفريق على منصة "إكس"، لإثبات وصولهم إلى النظام.

ولم تعتمد OpenAI التعديل المقترح. وقالت الشركة إن مراجعتها أظهرت "عمليات قراءة محدودة" للبيانات الوصفية في مستودعات خاصة، إلى جانب تغييرات مقترحة في الشفرة.

OpenAI تعالج مشكلات أمنية

وقالت OpenAI إن الباحثين اكتشفوا مشكلتين، إحداهما في خدمة "ديسكورس" التابعة لجهة خارجية، والثانية في أنظمة الشركة نفسها، مؤكدة أن المشكلتين جرى إصلاحهما.

وأضافت الشركة أنها قلصت صلاحيات رموز تسجيل الدخول المستخدمة في مجتمعها الإلكتروني، وألغت الرموز والجلسات التي تأثرت بالثغرة.

وأصلحت "ديسكورس" الخلل في 25 يوليو الماضي، بعد فترة قصيرة من إبلاغها بالمشكلة. ورفض متحدث باسم "أنثروبيك" التعليق على الواقعة.

وفي تعليق على الأمر، قال جوشوا ساكس، وهو كبير مسؤولي التكنولوجيا في شركة "أبوندنت سيكيوريتي" Abundant Security، إن الواقعة تُظهر تعقيد حماية الأنظمة البرمجية الحديثة في عصر الهجمات المدعومة بالذكاء الاصطناعي.

وأضاف أن البرمجيات تحتوي على عدد كبير من الثغرات، لكن اكتشافها كان يتطلب في السابق مهارات متخصصة متوافرة لدى عدد محدود من الخبراء. ومع تطور وكلاء الذكاء الاصطناعي، باتت بعض هذه القدرات متاحة لعدد أكبر من الأشخاص.

وتشير شركة الأمن السيبراني "ثريت داون" ThreatDown إلى أن أدوات وخدمات معززة بالذكاء الاصطناعي يمكن الحصول عليها في منتديات إلكترونية غير قانونية مقابل مبالغ قد تصل إلى مئات الدولارات، ما يوسع نطاق الجهات القادرة على تنفيذ هجمات متقدمة.

View the original on الشرق

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.