⚙️ ملخص تنفيذي
تمكن فريق من ثلاثة باحثين في الأمن السيبراني من اختراق حسابات موظفي OpenAI خلال أقل من 72 ساعة باستخدام نظام الذكاء الاصطناعي Claude Opus 4.8 و5 الخاص بشركة Anthropic. استغل الباحثون ثغرة في معالجة صور HEIF على منصة Discourse التي تستضيف منتديات OpenAI المجتمعية، مما أتاح لهم الوصول إلى مستودع كود OpenAI المسمى “Monorepo”. بالرغم من أنهم لم يطلعوا مباشرة على الشيفرة البرمجية، فقد أرسلوا طلب سحب Pull Request لتأكيد دخولهم. يُعتبر هذا الحدث أنموذجًا تقنيًا هامًا في فهم أوجه ضعف الأنظمة الهندسية المُعتمدة على الذكاء الاصطناعي والبنى التحتية البرمجية.
🔧 تفاصيل الهجوم الهندسي وكيفية الاستغلال
بدأ الهجوم باستخدام أنظمة Claude Opus 4.8 و5 لتطوير استغلال يستهدف منصة Discourse Cloud. المنصة تقوم باستضافة منتديات شركة OpenAI، وهذا جعلها نقطة دخول مركزية للباحثين. الثغرة التي استغلها الفريق تتعلق بطريقة معالجة صور HEIF، وهي صيغة حديثة لتخزين الصور ذات جودة عالية، ما يعكس مدى ارتباط تقنيات الصور الرقمية بالأنظمة الحديثة.
تمكن فريق البحث خلال أقل من 12 ساعة من الإطلاق الرسمي لنظام Claude Opus 5 (أُطلق في 24 يوليو)، من تنفيذ هجوم Remote Code Execution (RCE) على خوادم Discourse السحابية. هذا الهجوم مكنهم من السيطرة على النسخة الخاصة بـOpenAI من المنصة، مما فتح الباب للوصول إلى بيانات حساسة، ومنها مستودع “Monorepo”.
🏗️ منصة Monorepo وأهميتها الهندسية
يُعد مستودع Monorepo من OpenAI مركزًا رئيسيًا يحتوي على “أسرار” خوارزميات الشركة، والتي تشكل جوهر الابتكار الهندسي في مجال الذكاء الاصطناعي. الحفاظ على أمن هذا المستودع حيوي للحفاظ على سرية التكنولوجيا وتطويرها.
على الرغم من تمكن الفريق من الوصول إلى المستودع، فإنهم لم يصلوا إلى الشيفرة المباشرة أو التعديل الكامل عليها. إلا أنهم أرسلوا طلب سحب من حساب موظف باستخدام نظام Codex، ما يدل على واقع المخاطر في أمن الأنظمة الهندسية المدمجة عبر أنظمة متعددة.
🔐 دور أنظمة Codex وClaude في العملية
- نظام Claude استُخدم لتطوير أدوات الهجوم وتحليل البنية الأمنية للهدف.
- نظام Codex منح الفريق إمكانيات تفاعل مع الشيفرة البرمجية للخوادم بشكل ذكي مثل طلب السحب، مما ساعدهم في إثبات السيطرة.
- توظيف الذكاء الاصطناعي ساعد في تسريع عملية البحث والاستغلال بشكل ملموس خلال وقت قياسي.
🔌 تنوع استهداف الأنظمة التقنية
أطلق الفريق مشروعًا تحت مسمى HEIF Heist، هدفه استغلال ثغرة ملفات HEIF على عدد من الشركات والأنظمة، منها OpenAI، Slack، Meta، GitHub Enterprise، Rails، Next.js، وImageMagick. هذا التنوع يعكس انتشار استخدام تنسيق HEIF والارتباط القوي بين معالجة ملفات الوسائط وبرمجيات الخدمات السحابية والتقنيات الهندسية الحديثة.
جاءت نتيجة الهجوم بلا تكلفة عالية، حيث استُخدم ما يقل عن 3,000 دولار من رموز الاستخدام (Tokens)، ما يؤكد أن كفاءة هذه الأنظمة لا تعني بالضرورة أمانًا مطلقًا، بل قد تصبح نقطة ضعف.
🛠️ تداعيات وأثر الهجوم
- كشفت الحملة عن حاجات ملحة لتعزيز آليات فحص ومعالجة ملفات الوسائط الرقمية داخل الأنظمة الهندسية.
- تم إصلاح الثغرات من قبل OpenAI وDiscourse بسرعة، ما يعكس حساسية وأولوية الحفاظ على البنية التحتية.
- تلقى الفريق مكافأة مالية قدرها 6,500 دولار من OpenAI، وهو مبلغ يعكس الوصول إلى ثغرة حرجة معتمدة في نظامها.
🌐 الدروس المستفادة في مجال الهندسة العامة
هذا الاختراق يوضح عدة مفاهيم تقنية أساسية يجب على المهندسين أخذها بعين الاعتبار:
- التكامل بين الأنظمة الهندسية والتقنيات السحابية: كيف يمكن لثغرة في نظام فرعي كالتعامل مع الصور أن تؤدي لاختراق شامل للبنية.
- أهمية تحديث الأنظمة الأمنية: سرعة اكتشاف وإصلاح الثغرات عنصر حاسم في الحد من الأضرار.
- توظيف الذكاء الاصطناعي في الأمان والهجوم: ظهور أدوات مثل Claude وCodex يفتح أمام المجتمعات الهندسية تحديات وفرصًا جديدة.
- تقييم المخاطر الاقتصادية: حيث يمكن استغلال ثغرات بتكاليف محدودة جدًا مما يزيد من احتمالية الاستهداف.
⚠️ نقاط تأمل هندسية
أشار المهندس قاد فريق البحث إلى أنه بالرغم من مهارتهم، فهم غير متساوين مع الجهات الفاعلة الأكثر تطورًا، مما يعني أن التهديدات الحقيقية قد تكون أشد خطورة وأوسع تأثيرًا. لهذا، لا يمكن الاعتماد فقط على الحلول الفردية، بل يجب تنسيق جهود المهندسين بين الأمن السيبراني، هندسة البرمجيات، وإدارة الأنظمة.
🔍 خاتمة
كشفت هذه الحادثة التقنية عن نقاط ضعف حقيقية في الأنظمة الهندسية التي تعتمد بشكل متزايد على الذكاء الاصطناعي والتكامل مع الخدمات السحابية. استخدام فريق صغير من الباحثين لأنظمة Claude وCodex في اختراق بنية تحتية ضخمة مثل OpenAI يؤكد الحاجة إلى تعزيز الجوانب الأمنية الهندسية بشكل مستمر ومتكامل مع الابتكارات التقنية.
يبرز هذا التحدي ضرورة الاعتماد على معايير هندسية صارمة، ومراجعات دورية للأنظمة، واعتماد أنظمة كشف الاختراق المبكر لضمان استمرارية عمل الأنظمة الحيوية وحماية بيانات المشاريع الهندسية المستقبلية.
اكتشاف المزيد من Mohdbali
اشترك للحصول على أحدث التدوينات المرسلة إلى بريدك الإلكتروني.





