Thứ Sáu, 18 Tháng 9 2026
Blog Tiền Ảo trên Google News

OpenAI bị tấn công bằng phần mềm Claude của Anthropic

Quảng Cáo
Quảng Cáo
Quảng Cáo
Quảng Cáo

Một nhóm ba người đã tấn công mạng OpenAI sau khi sử dụng Claude của Anthropic để khai thác một lỗ hổng liên quan đến diễn đàn cộng đồng của công ty. Nhóm này đã truy cập vào tài khoản ChatGPT của một nhân viên OpenAI và vào được môi trường GitHub nội bộ của công ty trước khi báo cáo vấn đề cho OpenAI.

Dưới đây là chi tiết về vụ tấn công.

Trên X, nhà nghiên cứu AI s1r1us đã xác nhận rằng nhóm của ông đã xâm nhập vào OpenAI vào ngày 25 tháng 7 năm 2026. 

Nhóm Hacktron AI đã kết hợp hai lỗ hổng để chiếm quyền kiểm soát các tài khoản ChatGPT và Codex liên kết với nhân viên OpenAI và một số người dùng không liên quan. Các tài khoản này cũng có quyền truy cập vào các dịch vụ được kết nối như Outlook, Slack và GitHub.

Nhóm nghiên cứu cho biết toàn bộ quá trình từ khi phát hiện lỗ hổng đến khi đưa được mã nguồn vào kho lưu trữ nội bộ của OpenAI chỉ mất chưa đến 72 giờ.

“Ngày 25 tháng 7, chúng tôi đã tấn công thành công OpenAI. Chúng tôi chỉ mất chưa đến 72 giờ. Để chứng minh điều đó, chúng tôi đã tạo một pull request trong mã nguồn nội bộ của OpenAI.”

Vụ xâm nhập mạng OpenAI có sự hỗ trợ của Claude đã diễn ra như thế nào?

Cuộc tấn công bắt đầu vào ngày 23 tháng 7 với một lỗ hổng trong hệ thống xử lý hình ảnh được sử dụng bởi Discourse, phần mềm bên thứ ba lưu trữ diễn đàn cộng đồng của OpenAI.

Nhóm nghiên cứu ban đầu sử dụng Claude Opus 4.8 để hỗ trợ xây dựng một công cụ khai thác, nhưng mô hình này gặp khó khăn trong việc vượt qua cơ chế ngẫu nhiên hóa bố cục không gian địa chỉ, một tính năng bảo mật được thiết kế để làm cho các cuộc tấn công vào bộ nhớ trở nên khó khăn hơn. 

Sau khi Anthropic phát hành Claude Opus 5 vào ngày hôm sau, các nhà nghiên cứu đã chuyển sang mô hình khác và cho biết nó đã giúp họ tạo ra một lỗ hổng bảo mật ARM64 hoạt động chỉ trong vài giờ.

Lỗ hổng này cho phép nhóm nghiên cứu đánh cắp các mã thông báo xác thực đang hoạt động từ máy chủ thảo luận. Sau đó, họ sử dụng các thông tin đăng nhập đó để truy cập vào tài khoản của một nhân viên OpenAI và truy cập vào các kho lưu trữ GitHub riêng tư. Các nhà nghiên cứu cho biết toàn bộ chuỗi tấn công diễn ra trong vòng chưa đầy 72 giờ.

Phản hồi của OpenAI

OpenAI đã xác nhận sự cố và cho biết họ đã thu hẹp quyền truy cập vào mã thông báo đăng nhập cộng đồng, thu hồi các phiên bị ảnh hưởng và khắc phục lỗi xử lý hình ảnh. Công ty cho biết không có dữ liệu khách hàng hoặc trọng số mô hình AI độc quyền nào bị xâm phạm.

Discourse cũng đã vá lỗ hổng bảo mật tiềm ẩn và bổ sung thêm các biện pháp bảo vệ liên quan đến xử lý hình ảnh.

Ai đứng sau vụ tấn công?

Vụ xâm nhập được thực hiện bởi một nhóm ba nhà nghiên cứu an ninh mạng từ Hacktron AI. Nhóm này đã tìm thấy và khai thác các lỗ hổng bảo mật như một phần của chương trình tìm lỗi an ninh mạng chính thức, chứ không phải là một cuộc tấn công tội phạm.

Trong khi đó, OpenAI sau đó đã trả cho các nhà nghiên cứu khoản tiền thưởng 6.500 đô la vì đã báo cáo các lỗ hổng này.

Disclaimer: Nghị quyết số 05/2025/NQ-CP ngày 9/9/2025 của Chính phủ, toàn bộ thông tin trên Blogtienao.com chỉ mang tính chất tham khảo, không phải là khuyến nghị tài chính hay tư vấn đầu tư. Chi tiết xem tại Tuyên bố miễn trừ trách nhiệm pháp lý .
Tân Tân
Tân Tânhttps://blogtienao.com
Là một con người đơn giản, thích viết, thích xem phim trinh thám, thích lái moto, thích cryptocurrency.

BÌNH LUẬN

Vui lòng nhập bình luận của bạn
Vui lòng nhập tên của bạn ở đây

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Có thể bạn quan tâm

Ngân hàng Trung ương Nhật Bản nâng lãi suất chủ chốt lên 1,25%, thị trường tiền điện tử phản ứng tích cực

Ngân hàng Trung ương Nhật Bản (BOJ) đã tăng lãi suất chuẩn thêm 25 điểm cơ bản lên 1,25%, mức cao nhất trong 31...

Quy định “miễn trừ đổi mới” của SEC loại trừ các token tổng hợp đang thúc đẩy cơn sốt cổ phiếu tiền điện tử

Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) đã ban hành cái gọi là “Miễn trừ Đổi mới”, một quy định mới...

BlackRock và Visa xuất hiện trong dàn đối tác bảo mật blockchain Arc của Circle

Arc mainnet chính thức hoạt động Circle đã chính thức mở mainnet công khai của Arc vào ngày 16/9/2026, đánh dấu bước tiến lớn trong...

Bài viết liên quan

Quảng Cáo