ข่าว AI และเทคโนโลยี

ทีมนักวิจัยความปลอดภัยเจาะระบบ OpenAI สำเร็จด้วยการใช้ AI ช่วยหาช่องโหว่

ทีมนักวิจัยอิสระใช้โมเดล AI ของ Anthropic เจาะเข้าถึงระบบภายในของ OpenAI ได้สำเร็จภายในเวลาไม่ถึง 72 ชั่วโมง โดยสามารถเข้าถึงซอร์สโค้ดหลักของบริษัทได้

ทีมนักวิจัยความปลอดภัยเจาะระบบ OpenAI สำเร็จด้วยการใช้ AI ช่วยหาช่องโหว่

ฟังบทความ

ทีมนักวิจัยด้านความปลอดภัยอิสระประสบความสำเร็จในการเจาะระบบของ OpenAI โดยใช้โมเดล AI อย่าง Claude Opus 4.8 และ Opus 5 ในการช่วยค้นหาและพัฒนาช่องโหว่ การโจมตีครั้งนี้ใช้เวลาดำเนินการน้อยกว่า 72 ชั่วโมง และสามารถเข้าถึงระบบภายในของ OpenAI รวมถึงซอร์สโค้ดใน "monorepo" บน GitHub ได้สำเร็จ

กระบวนการโจมตีเริ่มต้นจากการใช้ช่องโหว่ในแพ็กเกจ libheif เพื่อทำ Remote Code Execution (RCE) บนฟอรัมของ OpenAI จากนั้นทีมวิจัยได้ใช้ช่องโหว่ในการตั้งค่า Single Sign-On (SSO) เพื่อยึดบัญชีผู้ใช้งาน รวมถึงบัญชีของพนักงาน OpenAI ซึ่งนำไปสู่การเข้าถึงระบบที่เชื่อมต่อกัน เช่น Outlook, Slack และ GitHub

ทำไมเรื่องนี้จึงสำคัญ

เหตุการณ์นี้สะท้อนให้เห็นว่า AI กําลังกลายเป็นเครื่องมือที่ช่วยให้ผู้ไม่หวังดีสามารถพัฒนาการโจมตีทางไซเบอร์ที่มีความซับซ้อนได้รวดเร็วขึ้นอย่างมาก ซึ่งส่งผลกระทบโดยตรงต่อองค์กรเทคโนโลยีทุกแห่งที่ต้องเร่งปรับปรุงสถาปัตยกรรมความปลอดภัยและลดขอบเขตความเสียหาย (Blast Radius) ของระบบที่เชื่อมต่อกัน

ความสําเร็จของนักวิจัยกลุ่มนี้ยังตั้งคําถามถึงความสามารถในการป้องกันตนเองของบริษัทเทคโนโลยีชั้นนํา หากกลุ่มคนเพียงไม่กี่คนสามารถเข้าถึงข้อมูลสําคัญได้ในเวลาอันสั้น ย่อมหมายความว่าภัยคุกคามในระดับรัฐชาติหรือกลุ่มอาชญากรไซเบอร์ที่มีทรัพยากรมากกว่าอาจสร้างความเสียหายที่รุนแรงกว่าได้ในอนาคต

มุมมอง Agent2Day

กรณีนี้เป็นเครื่องเตือนใจว่า AI ไม่ได้เป็นเพียงเครื่องมือสําหรับผู้สร้างสรรค์เท่านั้น แต่ยังเป็นตัวเร่งประสิทธิภาพให้กับผู้โจมตีด้วย การที่ AI สามารถลดระยะเวลาการเจาะระบบจากหลักเดือนเหลือเพียงหลักวัน บ่งชี้ว่ามาตรฐานความปลอดภัยทางไซเบอร์แบบเดิมอาจไม่เพียงพออีกต่อไป และองค์กรจําเป็นต้องเปลี่ยนผ่านสู่การป้องกันที่รวดเร็วและชาญฉลาดกว่าเดิมเพื่อรับมือกับยุคที่การโจมตีถูกทําให้อัตโนมัติ

นักวิจัยระบุว่า AI มีบทบาทสำคัญในการลดความจำเป็นด้านทักษะเฉพาะทางที่หายาก โดยงานที่เคยต้องใช้เวลาหลายเดือนในการพัฒนาการโจมตีสามารถลดเหลือเพียงไม่กี่วัน นอกจากนี้ยังมีการตั้งข้อสังเกตว่าโมเดล Opus 5 มีความสามารถในการปรับตัวและพัฒนาการโจมตีได้รวดเร็วกว่ารุ่นก่อนหน้าอย่างเห็นได้ชัด

เหตุการณ์นี้ถือเป็นกรณีศึกษาสำคัญที่แสดงให้เห็นถึงความเสี่ยงที่เพิ่มขึ้นจากภัยคุกคามทางไซเบอร์ที่ขับเคลื่อนด้วยระบบอัตโนมัติ โดยทีมนักวิจัยได้รับเงินรางวัลจากโปรแกรม Bug Bounty ของ OpenAI หลังจากที่ได้พิสูจน์การเข้าถึงระบบด้วยการสร้าง Pull Request ในฐานโค้ดภายในของบริษัท