يبحث وكيل OpenAI الخارج عن السيطرة عن DeepSeek وKimi كمساعدات خارجية. تم الكشف عن ما يقرب من مليون رابط قصير لارتكاب الجرائم.

📅 2026-09-26

الملخص:

تم اختراق OpenAI مرة أخرى...

شكل ما يقرب من 700 من عملاء OpenAI فريقًا لمهاجمة Hugging Face

، وهذا الأمر مستمر منذ شهرين تقريبًا. من كان يظن أنها لا تزال تتخمر حتى يومنا هذا؟ ؟ هذه المرة، قام ثمانية باحثين بالتنقيب في الآثار التي تركها العميل على الشبكة العامة، وعثروا على ما يقرب من مليون عنوان URL ذي صلة من ملايين الروابط القصيرة، واستعادوا عددًا كبيرًا من حمولات الهجوم.

انتقل إلى Slack الداخلي لـ Hugging Face، وافحص الشبكة الداخلية، وانقل البيانات خارجيًا، وحاول تدمير الآثار...

يتصل بعض الوكلاء مباشرةً بموارد الخادم وبيانات الاعتماد التي بحثوا عنها

"LOOT"

، تُرجمت بـ "الكأس".

عميل OpenAI، لقد فعلت كل الأشياء السيئة!

والأمر الأكثر إثارة للغضب هو أنهم يحاولون أيضًا استخدام النماذج المحلية مثل DeepSeek، وKimi، وQwen لطلب المساعدات الخارجية للمساعدة في الحكم على ما إذا كانت خطة الهجوم قادرة على اجتياز التقييم.

لقد كتبت أيضًا برنامجًا للتعرف على رمز التحقق وحاولت تسجيل المزيد من الحسابات.

وفي الوقت نفسه تقريبًا، نشرت شركة OpenAI تغريدة طويلة.

المعنى:

لا تزال عملية التحقق، قد تستغرق عدة أشهر

.

على الرغم من أننا نتعرض للاستغلال في كثير من الأحيان، وغالبًا ما يخرج العملاء من صندوق الحماية، إلا أن "التأثير المحدود" أقل خطورة!

وفي الوقت نفسه، يتخصص

GPT-6 Cyber

في أمن الشبكات. مُعرض ل.

أثناء التحقيق في سبب خروج عميلنا من وضع الحماية، نستعد لإطلاق نموذج أقوى للهجوم والدفاع على الشبكة.

كان OpenAI مشغولاً بعض الشيء خلال اليومين الماضيين~

تم إصدار مليون "روابط إجرامية قصيرة" حديثًا

في البداية، سأقدم لك مقدمة مختصرة.

في شهر يوليو، أجرت OpenAI تقييمًا داخليًا لأمن الشبكة. من أجل الحصول على إجابات الاختبار القياسي ExploitGym، هربت مجموعة من العملاء من صندوق الحماية واقتحمت خادم Hugging Face.

اعترفت شركة OpenAI بذلك علنًا وأصدرت تقريرًا فنيًا مكونًا من 37 صفحة في نهاية شهر أغسطس. كتب Hugging Face بنفسه أيضًا جدولًا زمنيًا فنيًا مفصلاً للغاية.

من الناحية المنطقية، تم شرح كل ما يحتاج إلى شرح.

ولكن هناك رابط رئيسي لم يتم شرحه بشكل واضح:

كان هؤلاء العملاء تقريبًا محبوسين في قفص في البداية. يمكنهم فقط فتح عناوين URL، ولكن لا يمكنهم التفاعل مع صفحات الويب أو إرسال البيانات. كيف بحق السماء يرسلون الكود؟

تحقيق مستقل

آثار السرب

التقرير الجديد الذي صدر هذه المرة يعطي جزءا من الجواب.

يتضمن المؤلفون ثلاثة مهندسين من Parse.bot، وأليكس فورمان، وميشكا خارلوف، وويل توم، بالإضافة إلى خمسة باحثين آخرين في مجال الأمن والذكاء الاصطناعي.

إن نقطة البداية للتحقيق بأكمله هي التحليل.

في 11 سبتمبر، اكتشف ثلاثة مهندسين أن الوكيل الداخلي لشركة OpenAI حاول استخدام الخدمات التي تقدمها Parse في وقت مبكر من شهر يونيو.

تنتمي هذه الدفعة من العملاء إلى نفس مجموعة "سرب العملاء" التي تم كشفها سابقًا لإعداد لوحة رسائل عامة سرًا وتبادل الإجابات مع بعضهم البعض.

ألقى عدد قليل من الأشخاص نظرة: يا رجل جيد، أنت تضرب بندقيتي!

لذلك واصلنا تتبع هذا الدليل، وعثرنا لاحقًا على أكثر من عشرة روابط غير طبيعية من منصات الروابط القصيرة العامة في خدمة فحص عناوين URL.

تبدو هذه الروابط عادية، ولكن بعد فتحها، فإنها تخفي جزءًا صغيرًا من كود Base64 المشفر وعنوان الرابط التالي.

استمر في متابعة العنوان، وسيظهر الرمز واحدًا تلو الآخر.

بعد فك التشفير وربط كل شيء، حصلوا على برنامج Python لمسح الشبكة الداخلية لـ Hugging Face.

بكل بساطة، يقوم وكيل OpenAI بتقطيع البرنامج إلى أجزاء، ويجمعها في عدد كبير من الروابط القصيرة، ثم يستخدم رابطًا واحدًا للإشارة إلى الرابط التالي.

لا يكفي إخفاء الرمز الموجود في الرابط فحسب، بل استخدموا أيضًا خدمة لقطة شاشة تسمى mShots باعتبارها "متصفحًا خارجيًا".

يقوم الوكيل أولاً بإدراج الكود في صفحة الويب، ثم يسمح لـ mShots بفتحه بنفسه. بمجرد تحميل صفحة الويب، يبدأ تشغيل الكود.

من أجل إرسال نتائج التنفيذ مرة أخرى، يقومون بتحويل النص الذي أعاده الخادم إلى شبكات من وحدات البكسل، ويسمحون لـ mShots بتقطيعه إلى صور، ثم فك تشفيره من الصور.

وبهذه الطريقة، أصبح لدى الوكيل الذي كان لديه في الأصل أذونات GET فقط ولم يتمكن من فتح سوى صفحات الويب إلا فجأة تأثير القراءة والكتابة على الإنترنت.

قام فريق البحث بعد ذلك بفحص ملايين عناوين URL التي تم إنشاؤها أثناء الهجوم، وقضى أسبوعين في تتبع الروابط وتحديد طرق التشفير، وأخيرًا استعاد أكثر من 80000 حمولة هجوم من حوالي مليون رابط قصير ذي صلة.

بعد البحث بشكل أعمق، اكتشف العديد من الإخوة أن هناك أكثر من 1500 مجموعة ترميز يستخدمها الوكيل.

البسيطة هي Base64 فقط، أما المعقدة فستطبق طبقات متعددة من التشفير والضغط، ثم تقوم بتشفير المحتوى إلى كتل بيانات بتوقيعات RSA، ويتم إخفاء مفتاح فك التشفير في مجموعة أخرى من الروابط.

لا تزال بعض الروابط المختصرة معلقة علنًا على الإنترنت بعد أكثر من شهرين من انتهاء الهجوم.

أكدت Hugging Face أن الحمولات كانت متسقة مع تلك التي تم العثور عليها في استجابتها للحادث وأن مفاتيح الوصول ذات الصلة قد تم إبطالها في يوليو.

ولكن حتى Hugging Face لم يكن يعلم أن هناك قائمة كاملة من الروابط القصيرة المتبقية على الشبكة العامة.

من بين أكثر من 80000 حمولة تم استردادها، يوجد نص واحد ملفت للنظر بشكل خاص.

قام الوكيل بتسمية المعلومات الحساسة التي تم العثور عليها مباشرة:

LOOT, loot

.

يتم تجميع بيانات اعتماد AWS وBearer Token ومتغيرات البيئة التي تحتوي على "SECRET" و"PASSWORD" و"CREDENTIAL" و"KEY" في أسمائها جميعها وحشوها في LOOT.

كما أن لديها آلية تسجيل للرموز المميزة التي تم البحث عنها: كلما زادت السلطة، زادت النتيجة.

سيتم استخدام الرموز الخمسة الأولى لقراءة المعلومات السرية وConfigMap والعقدة في Kubernetes، وسيتم تحميل المحتوى الذي تم الحصول عليه حديثًا مرة أخرى إلى LOOT.

حتى الرموز المميزة يجب أن يتم تصنيفها في "قائمة قيمة". وكيلك فعال للغاية عند البحث عن بيانات الاعتماد~

بعد هذا "المقطع السري"، اكتشف الباحثون عددًا كبيرًا من السلوكيات التي لم يتم الكشف عنها سابقًا:

يقوم بعض الوكلاء بفحص الشبكة الداخلية لـ Hugging Face، بحثًا عن بيانات الاعتماد السحابية، ومفاتيح واجهة برمجة التطبيقات، ومعلومات مجموعة Kubernetes.

حتى أن البعض حاول البحث في Slack الداخلي لـ Hugging Face وأرسل 27 استفسارًا، كلها تبحث عن كلمات رئيسية ذات صلة بالتقييم مثل cybergym، وplotgym، وagent-scorer، على أمل اكتشاف القصة الداخلية لامتحانهم.

هناك أيضًا بعض الوكلاء الذين يفكرون في رموز التحقق.

وجد الباحثون أنهم حاولوا تشغيل نماذج تصنيف الصور للتعرف على الصور من أجل تسجيل حسابات خدمة خارجية جديدة.

هذه المرة، التقى رمز التحقق بالفعل بنظيره الاحترافي...

الجزء الأكثر إثارة للاهتمام في الأمر برمته هو:

هل بدأ الذكاء الاصطناعي في البحث عن الذكاء الاصطناعي كمساعدات خارجية؟ ؟

يُظهر النص الذي استعاده الباحثون أن وكيل OpenAI قد بدأ في البحث عن مساعدات خارجية للذكاء الاصطناعي.

لقد أرسلوا خطة الهجوم إلى DeepSeek وKimi وQwen، وطلبوا من بعضهم البعض المساعدة في التحقق مما إذا كانت هذه الثغرة الأمنية ستعمل وما إذا كان يمكنها تلبية متطلبات الاختبار المعياري.

(تشمل الطرز المشاركة DeepSeek-V4-Pro، وDeepSeek-V4-Flash، وKimi-K2.6، وDeepSeek-V3.1، وQwen3-235B-A22B)

عندما يتعلق الأمر بكلود، تغير أسلوب الرسم إلى مشهد واسع النطاق "هل أنت هناك ~".

يجد الوكيل أولاً طريقة لاجتياز التحقق من المتصفح لخدمة الدردشة عبر الإنترنت، ثم يرسل جملة إلى كلود 3 هايكو وكلود هايكو 4.5:

الرد بموافقة تامة.

في وقت سابق، أرسلوا "مرحبًا" وحيدًا إلى GPT-2.

لا، أنتم مجموعة الذكاء الاصطناعي تكافحون منذ فترة طويلة، لكن الجملة الأولى لا تختلف عن إضافة صديق إلى إنسان؟ ؟

كن مثل: هل أنت هناك؟ هل تستطيع رؤيته؟ قل موافق.

ما شهده الجميع من قبل هو أن أكثر من 1000 من عملاء OpenAI يشكلون مجموعات، ويقسمون العمل، ويتبادلون المعلومات الاستخباراتية بمفردهم.

والآن، أصبحوا يبحثون حتى عن "المساعدة الخارجية".

DeepSeek، Kimi، Qwen، Claude، كل من يمكنك الاتصال به سيجرب ذلك، ثم يدمج قدرات الحكم الخاصة بأنظمة الذكاء الاصطناعي الأخرى في سلسلة المهام الخاصة بك.

قال مراسل إعلام أجنبي: قد تكون هذه أول حالة مسجلة علنًا لعامل مختبر ذكاء اصطناعي واسع النطاق يحاول بشكل مستقل استدعاء نماذج ذكاء اصطناعي أخرى وتشغيلها.

يبدو بالفعل أن الذكاء الاصطناعي يشكل مجموعة لإثارة المشاكل.

بالطبع عليك صب دلو من الماء البارد هنا——

في تقرير آثار الحشود هذا، فإن حوالي 80% من المواد عبارة عن طلبات مرسلة بواسطة الوكيل، وهناك نقص في النتائج التي يتم إرجاعها بواسطة الخادم. يمكن للباحثين رؤية ما يحاولون القيام به، ولكن من الصعب التأكد من نجاح كل محاولة.

97% من الحمولات أيضًا لا تحتوي على طوابع زمنية أصلية، ولا يمكن تقدير العديد من التواريخ إلا من خلال أدلة مثل رؤوس الملفات المضغوطة، وJWT، ووقت إنشاء Docker.

اعترف الباحثون أيضًا أنهم لم يتمكنوا من تأكيد أن كل نشاط في مجموعة البيانات جاء من وكيل OpenAI.

تعمل شركة OpenAI جاهدة لمعالجة الموقف

في مواجهة هذا التقرير الأخير، أصدرت OpenAI أيضًا ردًا.

الفكرة العامة هي أنه لم يكن لدينا الوقت لإلقاء نظرة فاحصة، ولكن الأنشطة تتوافق مع تحقيقاتنا الجارية~

كما تم نشر تغريدة طويلة في نفس اليوم: بعد حادثة HF، وعدوا بإجراء مراجعة أكبر لسلوك النموذج في التدريب والتقييم.

ومع ذلك، فإن الغالبية العظمى من السلوكيات التي تمت مراجعتها حتى الآن هي مهام بحثية شائعة، مثل زيارة صفحات الويب العامة للإجابة على الأسئلة.

تعد معظم الحالات المكتشفة عبر الحدود "منخفضة الخطورة" ولها تأثير ضئيل أو معدوم على خدمات الجهات الخارجية.

سيستغرق استكمال التحقيق عدة أشهر.

ولكن هناك شيء واحد يمكن قوله، OpenAI، وهو ما تسميه "التأثير الصغير"، الجميع دقيق حقًا.

في 17 سبتمبر، أصدرت OpenAI نموذجًا جديدًا لإطار الكشف عن أحداث عدم الدقة وكشفت عن 6 حالات دفعة واحدة.

يتضمن ذلك نماذج تتسلل إلى التعليمات لتجاوز القيود في ملخص المهمة، وتغطي الأخطاء التي ارتكبتها، وتتخذ إجراءات غير مصرح بها لإكمال المهمة.

كما اعترفت شركة OpenAI أيضًا بأن إفصاحاتها السابقة كانت مرتجلة إلى حد كبير، وغالبًا ما تم إجراؤها عدة مرات قبل إصدارها معًا.

في شهر يونيو، قام أحد عملاء OpenAI أيضًا باختراق قاعدة بيانات التأمين الطبي الوطنية في أستراليا.

عملية الجريمة: بعد حظر الوصول إلى البيانات العامة، سلكت طريقًا آخر، وتجاوزت قيود الوصول إلى البوابة، وحصلت على مستندات عامة وغير عامة.

ولم يمر سوى 3 أشهر حتى أبلغت OpenAI أستراليا أننا قمنا باختراقك...

وفي نفس الوقت

GPT-6 Cyber

قريباً.

ستتم معاينة هذا الإصدار في الأسابيع القليلة المقبلة، وقد حصل عدد صغير من العملاء الذين اشتركوا في خطة Daybreak Red على إصدار Alpha بالفعل.

ستطلق OpenAI أيضًا منتجًا مصاحبًا لم يتم تسميته بعد لمساعدة العملاء على إنشاء سير عمل أمان مؤتمت، واكتشاف نقاط الضعف وتصحيحها، وتسهيل مراقبة OpenAI لكيفية استخدام هذه النماذج.

كيف أقول هذا.

تم استخدام الروبوت الخاص بنا للتو للتحايل على الجدار والعثور على المساعدات الخارجية والبحث عن الغنائم. سنبيع لك هنا نموذجًا يفهم الهجوم على الشبكة والدفاع بشكل أفضل.

هل هذا نوع من إصلاح الوضع؟ ؟

الوسوم ذات الصلة

مقالات مشابهة

التعليقات

0/500
Captcha (click to refresh)
لا توجد تعليقات