Claude Opus 5 ช่วยนักวิจัยเจาะบัญชีพนักงาน OpenAI ผ่านช่องโหว่ต่อเนื่อง
นักวิจัย Hacktron ใช้ Claude Opus 5 เชื่อมโยงช่องโหว่ 2 จุด เจาะบัญชี ChatGPT และ Codex พนักงาน OpenAI เข้าถึงคลังโค้ดภายใน
นักวิจัยด้านความปลอดภัย 3 คนจากบริษัท Hacktron ใช้โมเดล AI Claude Opus 5 ของ Anthropic ทำการโจมตีแบบต่อเนื่อง สามารถยึดครองบัญชี ChatGPT และ Codex ของพนักงาน OpenAI หลายราย พร้อมเข้าถึงคลังโค้ดภายในขององค์กรได้สำเร็จ
การโจมตีดังกล่าวอาศัยการเชื่อมโยงช่องโหว่ 2 จุดเข้าด้วยกัน เริ่มจากบั๊กในซอฟต์แวร์ที่ใช้รันฟอรัมช่วยเหลือสาธารณะของ OpenAI แล้วใช้จุดอ่อนในระบบล็อกอินของ OpenAI เองเป็นช่องทางต่อยอด
ทั้งหมดนี้ดำเนินการภายใต้กรอบการวิจัยด้านความปลอดภัย ไม่ใช่การโจมตีที่มีเจตนาก่อให้เกิดความเสียหาย แต่สะท้อนให้เห็นว่า AI สามารถช่วยเร่งการค้นหาและใช้ประโยชน์จากช่องโหว่ได้อย่างมีประสิทธิภาพ
ภาพรวมเหตุการณ์
เหตุการณ์นี้เกิดขึ้นเมื่อทีมวิจัยของ Hacktron ซึ่งเป็นบริษัทที่มีความเชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ ตัดสินใจทดลองใช้ Claude Opus 5 ในการค้นหาและเชื่อมโยงช่องโหว่ของระบบ ผลลัพธ์คือสามารถยึดครองบัญชีของพนักงาน OpenAI ที่ใช้งาน ChatGPT และ Codex รวมถึงเข้าถึงคลังโค้ดภายในของบริษัท การค้นพบนี้ชี้ให้เห็นว่า AI สามารถเป็นทั้งเครื่องมือป้องกันและเครื่องมือโจมตีได้พร้อมกัน
ลำดับการโจมตีแบบต่อเนื่อง
การโจมตีเริ่มต้นจากช่องโหว่ในซอฟต์แวร์ที่ใช้รันฟอรัมช่วยเหลือสาธารณะของ OpenAI ซึ่งเป็นจุดแรกที่ทีมวิจัยใช้เป็นฐานในการเข้าถึง หลังจากนั้นใช้จุดอ่อนในระบบล็อกอินของ OpenAI เองเป็นช่องทางต่อยอด ทำให้สามารถเข้าสู่บัญชีผู้ใช้งานของพนักงานได้ การเชื่อมโยงช่องโหว่ทั้งสองนี้ทำให้การโจมตีมีประสิทธิภาพมากกว่าการใช้ช่องโหว่เพียงจุดเดียว เพราะแต่ละจุดอ่อนช่วยเสริมซึ่งกันและกันจนสามารถทะลวงเข้าไปยังระบบภายในได้
บทบาทของ Claude Opus 5
Claude Opus 5 ซึ่งเป็นโมเดล AI รุ่นล่าสุดของ Anthropic ถูกนำมาใช้เป็นเครื่องมือหลักในการวิจัยครั้งนี้ ทีมงานใช้ความสามารถในการวิเคราะห์และสังเคราะห์ข้อมูลของโมเดลเพื่อระบุช่องโหว่ที่อาจถูกมองข้าม รวมถึงช่วยวางแผนลำดับการโจมตีอย่างเป็นระบบ การทดลองนี้แสดงให้เห็นว่า AI สามารถช่วยให้นักวิจัยทำงานได้รวดเร็วและแม่นยำมากขึ้น แต่ขณะเดียวกันก็อาจถูกนำไปใช้ในทางที่ผิดได้เช่นกัน
ผลกระทบและข้อเรียนรู้
แม้เหตุการณ์นี้เป็นการวิจัยด้านความปลอดภัยและไม่ได้มีเจตนาทำลายล้าง แต่ผลลัพธ์ที่เกิดขึ้นสะท้อนถึงความเสี่ยงที่แท้จริงขององค์กรขนาดใหญ่ เมื่อช่องโหว่เพียง 2 จุดสามารถเชื่อมโยงกันจนนำไปสู่การเข้าถึงข้อมูลภายในได้ เหตุการณ์นี้เป็นบทเรียนสำคัญว่าแม้แต่บริษัทที่มีระบบรักษาความปลอดภัยขั้นสูงอย่าง OpenAI ก็อาจตกเป็นเป้าหมายได้ การตรวจสอบและอัปเดตระบบอย่างต่อเนื่องจึงเป็นสิ่งจำเป็น
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th