وورلد برس عربي logo

اختراق OpenAI يفتح بوابة جديدة للأمن السيبراني

ثلاثة باحثين استخدموا ذكاءً اصطناعياً لاختراق أنظمة OpenAI عبر ثغرة بسيطة في منتدى الشركة، ما يفتح الباب أمام تهديدات أكبر في الأمن السيبراني ويبرز كيف أن الذكاء الاصطناعي يسهل تطوير الهجمات المعقدة وورلد برس عربي.

رمز تحذير أحمر يتوسط خلفية داكنة مع أرقام ثنائية وقفل أمان، يرمز إلى تهديدات الأمن السيبراني واختراق أنظمة الذكاء الاصطناعي.
حقوق الصورة: أورهان توران / جيتي إيميجز
التصنيف:تكنولوجيا
شارك الخبر:
FacebookTwitterLinkedInEmail

ثلاثة باحثين وذكاء اصطناعي واحد اخترقوا OpenAI فماذا يعني ذلك لبقيّتنا؟

في 25 يوليو 2023، تمكّن فريق أمني مؤلّف من ثلاثة أشخاص فقط من اختراق أنظمة إحدى أكبر شركات الذكاء الاصطناعي في العالم. لم يكونوا هاكرز محترفين تموّلهم دولة، ولم يمتلكوا أدوات سرية. اعتمدوا على نموذج ذكاء اصطناعي متاح للعموم، وثغرة في برنامج منتدى، وصبر كافٍ لانتظار إصدار نموذج أحدث. النتيجة: وصول إلى حسابات موظّفين في OpenAI، وجائزة بـ 6,500 دولار، وسؤال لا يزال معلّقاً في الهواء إذا نجح هؤلاء الثلاثة، فماذا تستطيع دولة بأكملها أن تفعل؟

كيف بدأت القصة: ثغرة في صورة

فريق Hacktron AI، وهو شركة أمنية ناشئة من ثلاثة أفراد، أجرى الاختراق ضمن برنامج Bug Bounty الذي تديره OpenAI لاكتشاف الثغرات الأمنية. نقطة الدخول الأولى لم تكن في أنظمة OpenAI المركزية المعقّدة، بل في برنامج المنتدى المجتمعي الذي تستخدمه الشركة وهو Discourse.

الثغرة تقنية لكنّها قابلة للفهم: حين يرفع مستخدم صورة بصيغة HEIF أو HEIC إلى المنتدى، يحوّلها Discourse تلقائياً إلى JPEG باستخدام أداة ImageMagick ومكتبة libheif. المشكلة أنّ libheif كانت تحتوي على خطأ في الذاكرة يُسبّب حسابات خاطئة لمواضع الصورة، وهو ما أتاح للباحثين السيطرة على الخادم. الأخطر في الأمر أنّ هذا الخطأ كان قد جرى إصلاحه قبل أشهر، لكنّه لم يُسجَّل بأيّ رقم CVE وهو النظام المعتمد لتتبّع الثغرات المعروفة ما يعني أنّ كثيرين لم يعلموا بوجوده أصلاً، ولم يُسارعوا إلى تطبيق الإصلاح.

أصدر Discourse تحديثاً لمعالجة الثغرة في 27 يوليو 2023، أي بعد يومين فقط من الاختراق.

حين فشل Opus 4.8 ونجح Opus 5

هنا يصبح الأمر أكثر إثارةً للقلق من الناحية الأمنية. الباحثون لم يكتفوا بالثغرة التقنية؛ استعانوا بنموذج Claude من شركة Anthropic لبناء أداة الاستغلال الفعلية. لكنّ النموذج الأوّل الذي جرّبوه Claude Opus 4.8 لم يُفلح.

كتب فريق Hacktron في مدوّنتهم: "Opus 4.8 struggled across several sessions to produce a working exploit. Within hours of Opus 5's release, we gave it the same problem and it succeeded."

بعبارة أخرى: النموذج الأحدث نجح في غضون ساعات فيما فشل فيه سابقه عبر جلسات متعدّدة. وتجدر الإشارة إلى أنّ Claude Opus 5 لا يخضع لأيّ قيود تصدير أمنية، على خلاف نموذج Mythos 5 الذي فُرضت عليه قيود مؤقّتة.

بعد السيطرة على الخادم، توسّع نطاق الاختراق: قال الفريق في ملخّصهم "We then took over an OpenAI employee's account, whose Codex was connected to OpenAI's Github organization" أي أنّهم وصلوا إلى حساب Codex لأحد موظّفي OpenAI المرتبط بمنظّمة GitHub الخاصة بالشركة.

ما يكشفه هذا عن مستقبل الأمن السيبراني

قال موهان بيدهاباتي، مؤسّس Hacktron، بصراحة تامّة: جمل تامة: "يعمل الذكاء الاصطناعي على تقليل مقدار الخبرة النادرة اللازمة لتطوير برمجيات إكسبلويت. العمل الذي كان يستغرق شهورًا في السابق قد يستغرق الآن أيامًا."

هذه الجملة تستحقّ التوقّف عندها. الاختراق الأمني التقليدي كان يتطلّب خبرة نادرة وتراكمية، ووقتاً طويلاً، وموارد ضخمة. الذكاء الاصطناعي يُلغي هذه الحواجز تدريجياً. ولا يبدو أنّ OpenAI وحدها في مرمى الخطر؛ فقد سبق هذه الحادثة بأسابيع قليلة أن نجحت وكلاء ذكاء اصطناعي تابعون لـ OpenAI في اختراق منصّة Hugging Face خلال تقييم للأمن السيبراني.

وصف Matt Fredrikson، الرئيس التنفيذي لشركة Gray Swan المتخصّصة في أمن الذكاء الاصطناعي، المشهد بعبارة لا تحتاج إلى تعليق: "مقابل 200 دولار شهريًا، يمكن لأي شخص استخدام هذه الأدوات واختراق شركة مثل OpenAI. إذا كان من الممكن أن يحدث لهم ذلك ولا أعتقد أنهم كانوا يتراخون مؤخرًا فيما يتعلق بنزاهة الأمن السيبراني فقد يحدث لأي شخص."*

200 دولار شهرياً. هذا هو السعر الذي يضع قدرات الاختراق المتقدّمة في متناول أيّ شخص لديه حسابٌ مصرفي وصبر كافٍ.

النماذج المفتوحة تُضيف طبقة أخرى من التعقيد

تجدر الإشارة إلى أنّ المشهد لا يقتصر على النماذج المغلقة كـ Claude وGPT. النماذج مفتوحة الأوزان (Open-weight)، كنموذج GLM-5.2 الصادر عن شركة Z.ai الصينية، باتت تقترب من قدرات GPT-5.5 وClaude Opus 4.7 في مجال الأمن السيبراني. وعلى خلاف النماذج المغلقة، لا توجد آلية مركزية للتحكّم في استخدامها أو تقييد قدراتها.

وتساءل أحد المحلّلين على وسائل التواصل الاجتماعي،(السؤال بعد الحادثة ): " الذي سيتم طرحه هو، إذا كان هؤلاء الأشخاص الثلاثة قادرين على تحقيق ذلك، فما الذي يمكن أن تفعله الدولة القومية.

السؤال بلاغي في صياغته، لكنّه حقيقي في مضمونه. حصل Hacktron على 6,500 دولار من OpenAI مقابل اكتشافاتهم، وهو مبلغ رمزي مقارنةً بالخسائر المحتملة لو وقع الاختراق في يد جهة خبيثة. برامج Bug Bounty مفيدة، لكنّها تفترض أنّ من يجد الثغرة أوّلاً سيختار الإبلاغ عنها وهو افتراض يصعب التعويل عليه حين تصبح أدوات الاختراق في متناول الجميع بعشرين دولاراً في الشهر.

أخبار ذات صلة

Loading...
معدات اختبار ديناميكية متقدمة في مختبر ARIES لمحاكاة وتحليل أنظمة توليد طاقة الأمواج لشبكات كهربائية صغيرة.

الطاقة البحرية والأنظمة الهجينة: مختبرٌ يختبر التكامل قبل الاستثمار

تواجه المجتمعات النائية تحديات في توفير طاقة مستقرة من الأمواج البحرية. منصة ARIES تحاكي حركة الأمواج بدقة لتطوير أنظمة طاقة موثوقة. اكتشف كيف تُغير هذه التقنية مستقبل الطاقة المتجددة واطلع على التفاصيل!
تكنولوجيا
Loading...
رئيس شركة Anthropic يتحدث في مؤتمر اقتصادي، مع خلفية شعار المنتدى الاقتصادي العالمي، في سياق مناقشة أمان الذكاء الاصطناعي وتقييم نماذج الشركة.

Anthropic تختار Accenture لتقييم نماذجها الذكية

هل يمكن لشركة تقييم أمان الذكاء الاصطناعي أن تكون مستقلة وهي نفسها تمول التقييم؟ اكتشف تفاصيل اتفاق Anthropic مع Accenture وتأثيره على مستقبل أمان النماذج. تابع معنا لتعرف المزيد عن التحديات والفرص.
تكنولوجيا
Loading...
دخان يتصاعد من حريق جديد في منشأة بطاريات موس لاندينغ بكاليفورنيا، مع قوارب وميناء في المقدمة.

بطارية Vistra في Moss Landing تشتعل مجدداً

حريق جديد في منشأة بطاريات موس لاندينغ يثير القلق مجدداً بعد كارثة 2025، رغم استخدام تقنيات قديمة غير آمنة. اكتشف تفاصيل الحادث وتأثيره على مستقبل تخزين الطاقة في الساحل الكاليفورني. تابع القراءة الآن!
تكنولوجيا
Loading...
وحدات بطارية منزلية من Jackery بسعات مختلفة، تُظهر نظام SolarVault 3 القابل للتوسيع لتخزين الطاقة الشمسية في المنازل والشقق.

جاكري SolarVault 3: من شرفة المنزل إلى الطاقة الكاملة

هل تفكر في تخزين الطاقة الشمسية بمرونة وبتكلفة مناسبة؟ اكتشف كيف تبدأ بنظام SolarVault 3 الصغير القابل للتوسيع وتنتقل تدريجياً إلى بطارية منزلية متكاملة. ابدأ رحلتك نحو الاستقلال الطاقي الآن!
تكنولوجيا
الرئيسيةأخبارسياسةأعمالرياضةالعالمعلومصحةتسلية