
ทีมนักวิจัยด้านความปลอดภัยใช้ Claude ช่วยค้นหาช่องโหว่ จนสามารถเข้าถึงบัญชี ChatGPT ของพนักงาน OpenAI และ Repository ภายในบริษัทได้ ก่อนแจ้งช่องโหว่และรับเงินรางวัล 6,500 เหรียญหรือ 216,000 บาท
The Wall Street Journal รายงานว่าทีมวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า Hacktron AI พบช่องโหว่ระหว่างเข้าร่วมโครงการ Bug Bounty ของ OpenAI ซึ่งเปิดให้นักวิจัยทดสอบระบบเพื่อค้นหาจุดอ่อนด้านความปลอดภัยอย่างถูกต้องตามกติกา
จุดเริ่มต้นมาจากช่องโหว่ใน Discourse แพลตฟอร์มภายนอกที่ OpenAI ใช้สำหรับเว็บบอร์ดชุมชน นักวิจัยให้ Claude ช่วยสร้างโค้ดสำหรับทดสอบช่องโหว่ แต่ความพยายามในช่วงแรกยังไม่สำเร็จ จนหลัง Anthropic เปิดตัว Claude Opus 5 โมเดลสามารถช่วยให้การโจมตีประสบความสำเร็จในวันถัดมา

ช่องโหว่นี้ทำให้นักวิจัยสามารถเข้าถึง Authentication Token บางส่วนบนเซิร์ฟเวอร์ของ Discourse และพบว่าโทเค็นบางรายการสามารถนำไปใช้เข้าถึง ChatGPT รวมถึงบัญชีของพนักงาน OpenAI ได้
จากนั้นการเข้าถึงขยายไปยัง GitHub ภายในของ OpenAI ทำให้นักวิจัยสามารถดู Repository ขนาดใหญ่ที่เรียกว่า “Monorepo” ซึ่งรวบรวมโค้ดและข้อมูลทางเทคนิคภายในบริษัท อย่างไรก็ตาม รายงานระบุว่าไม่ได้รวม Model Weights หรือพารามิเตอร์ของโมเดลจริง เพื่อยืนยันว่าการเข้าถึงระบบเกิดขึ้นจริง ทีม Hacktron AI ยังส่ง Pull Request ขนาดเล็กเข้าไปใน Repository พร้อมระบุชื่อทีม แม้ OpenAI จะไม่ได้อนุมัติ แต่คำขอดังกล่าวก็ถูกส่งถึงระบบของบริษัท
หลังพบปัญหา ทีมงานได้รายงานช่องโหว่ให้ OpenAI ทราบ ซึ่งบริษัทระบุว่าได้แก้ไขช่องโหว่แล้ว ขณะที่ Discourse ก็ออกแพตช์ในวันเดียวกับที่ได้รับแจ้ง และ OpenAI มอบเงินรางวัลให้ทีมวิจัย 6,500 เหรียญหรือ 216,000 บาท
ที่มา digitaltrends






