值得关注的是,此次研究特别强调了人工智能在辅助网络攻击中的角色。Hacktron 在寻找漏洞和实现远程代码执行(RCE)的过程中,利用了 Anthropic 公司推出的 Claude AI 工具作为“助手”。在实验过程中,他们先后使用了较旧的 Opus 4.8 模型以及新发布的 Opus 5.5 模型来辅助自动化分析。
研究结果揭示了一个令人警醒的趋势:AI 正在大幅降低网络攻击的门槛。数据显示,整个由 AI 辅助的漏洞挖掘和攻击过程在 Token 消耗上的成本不足 3,000 美元。虽然 AI 智能体(Agent)在后台运行了数天时间,但研究人员投入的人工操作时间仅为几个小时。这种“低人工参与、高自动化产出”的模式,凸显了在人工智能时代,网络攻击的成本正变得极其廉价且高效。
【核心提要】
【正文报道】
近日,网络安全研究团队 Hacktron 发布了一项具有警示意义的研究报告。该团队通过组合利用多个技术漏洞,成功入侵了 OpenAI 的内部系统。具体路径包括:利用 OpenAI 存在的单点登录(SSO)配置错误,以及其社区论坛所使用的 Discourse 软件中 libheif 软件包的缓冲区溢出(Buffer Overflow)漏洞。
通过上述漏洞,研究人员成功获取了多名 OpenAI 员工的 ChatGPT 账户权限。这些被攻破的账号不仅允许攻击者访问 OpenAI 的内部代码库,还能触及其他关联服务。针对发现的漏洞,Hacktron 已向 OpenAI 及 Discourse 官方提交报告,并从 OpenAI 获得了 6,500 美元的安全奖励(Bug Bounty)。
值得关注的是,此次研究特别强调了人工智能在辅助网络攻击中的角色。Hacktron 在寻找漏洞和实现远程代码执行(RCE)的过程中,利用了 Anthropic 公司推出的 Claude AI 工具作为“助手”。在实验过程中,他们先后使用了较旧的 Opus 4.8 模型以及新发布的 Opus 5.5 模型来辅助自动化分析。
研究结果揭示了一个令人警醒的趋势:AI 正在大幅降低网络攻击的门槛。数据显示,整个由 AI 辅助的漏洞挖掘和攻击过程在 Token 消耗上的成本不足 3,000 美元。虽然 AI 智能体(Agent)在后台运行了数天时间,但研究人员投入的人工操作时间仅为几个小时。这种“低人工参与、高自动化产出”的模式,凸显了在人工智能时代,网络攻击的成本正变得极其廉价且高效。
背景链接:
https://www.hacktron.ai/blo...
小编观点:
此案例并非单纯的技术漏洞披露,更是一次关于“AI 赋能型攻击”的警示。随着 AI Agent 能力的增强,黑客可以利用模型进行自动化扫描、代码审计和漏洞利用。企业在构建防御体系时,不仅要修补基础的配置错误(如 SSO 配置),更需要应对由 AI 驱动的、高频率且低成本的自动化攻击浪潮。