ホワイトハットハッカーがClaudeを使用してOpenAIスタッフのChatGPTアカウントに侵入し、6,500ドルの報奨金を請求

9月18日、ウォール・ストリート・ジャーナルは、独立したセキュリティ研究者がAnthropicのClaudeを通じてOpenAIの従業員のChatGPTアカウントに侵入し、同社のプライベートなソフトウェアコードリポジトリへのアクセス権を獲得したと報じた。
Hacktron AIというセキュリティ企業を代表するこのチームは、以前からOpenAIのバグ報奨金プログラムに参加していた。脆弱性を特定した後、彼らは速やかにOpenAIに報告し、同社から6,500ドル(約4万3,692元)の報奨金が支払われた。
脆弱性はDiscourseに存在し、トークンはChatGPTで有効だった
侵入は7月23日に始まった。Hacktronの研究者は、Discourseが特定の画像ファイルを処理する際の欠陥を特定し、認定されたサイバーセキュリティ専門家向けに予約されているClaude Opus 4.8の特殊版を使用して、攻撃コードを生成した。最初の試みは失敗したが、その夜AnthropicがOpus 5をリリースした後、Claudeは翌日脆弱性を攻撃することに成功した。
攻撃に利用された欠陥、CVE-2026-45788は、Discourseの安全なアップロード機能における無制限のアップロード脆弱性である。攻撃者は対応するURLを所持していれば、認証要件を回避して保護されたコンテンツを公開でき、リモート攻撃が可能となる。Discourseは7月25日に通知を受け取り、直ちに問題を修正したと確認している。
この攻撃により、研究者はOpenAIのフォーラムをホストするDiscourseサーバーにアクセスし、アカウントのログイントークンを取得することができた。予想外なことに、これらのトークンはChatGPTでも機能し、OpenAIの従業員用も含め、OpenAIのGitHubサービスへのアクセス権を付与した。
これにより、研究者は「Monorepo」として知られる主要なソフトウェアリポジトリ内のファイルにアクセスした。関係者によると、MonorepoにはOpenAIのモデルがより高速かつ効率的に動作するためのアルゴリズムの秘密が含まれているが、モデルの重みは含まれていない。研究者は機密データにアクセスできることを認識し、以前に「Hacktron AI Team PoC」というラベルの付いた文書修正リクエスト(却下された)を提出して証拠を示したため、侵入を停止した。
「私たちは単にClaudeとCodexのサブスクリプションを持つ3人の個人に過ぎない」
Hacktron AIのCTOであるMohan Pedhapatiは、この事件が国家支援を受けた高度なサイバーチームがアメリカのAIの秘密を覗き見る本当の機会を持っていることを示していると述べた。「私たちは外国の脅威よりも賢いとは思わない。私たちはClaudeとCodexのサブスクリプションを持つ単なる3人の人間に過ぎない。」
関連記事
評価額が400億ドルに急騰する中、資金調達交渉における認知AI
認知の創設者である Devin という名前の AI コーディングアシスタントの作成者は、投資家から大きな関心を集めています。業界筋によると、同社は現在、新たな資金調達ラウンドの交渉を行っており、その評価額は最低でも400億ドルに達すると予測されています。これは5月の10億ドルの資金調達ラウンドで約26億ドルの評価額だったCognitionの劇的な変化を示しています。この急激な評価額の上昇は、年間化された収益の実行速度が10億ドルであることに起因すると報告されています。ビジネス面では、Cogn
OpenAI、新しい事前学習プロジェクト「Doug」の下でベース大規模モデルを公開
人工知能技術が継続的に進化する中、業界の基盤となる大規模モデルのアーキテクチャへの関心はかつてないほど高まっています。最近、大規模モデルの動向を長年追跡しているXユーザーは、OpenAIが現在「Doug」というコード名を持つ新しい大規模モデルプロジェクトを推進していると明らかにしました。情報によると、Dougは同社迄今为止最大の事前トレーニングプロジェクトであり、遅くとも11月までに正式にリリースされる見込みです。過去2年の開発軌跡を振り返ると、2024年5月にGPT-4oがリリースされて以降
デルテックの調査:91%の企業がAIを成功に不可欠と回答
デルテックの調査によると、プロジェクト型企業は利益の増加を見込んでいるものの、現在、実行面でのギャップがAIによる測定可能な効果を制限していることが明らかになった。写真提供:Nitat Termmee/Getty Imagesデルテックのヘザー・ラーキン氏によると、業界をリードする企業はデータとAIを効果的に連携させて収益向上を図っており、プロジェクトベースの企業の91%が、AIを成功に不可欠な要
関連特集おすすめ
コメント (0)
0/500

9月18日、ウォール・ストリート・ジャーナルは、独立したセキュリティ研究者がAnthropicのClaudeを通じてOpenAIの従業員のChatGPTアカウントに侵入し、同社のプライベートなソフトウェアコードリポジトリへのアクセス権を獲得したと報じた。
Hacktron AIというセキュリティ企業を代表するこのチームは、以前からOpenAIのバグ報奨金プログラムに参加していた。脆弱性を特定した後、彼らは速やかにOpenAIに報告し、同社から6,500ドル(約4万3,692元)の報奨金が支払われた。
脆弱性はDiscourseに存在し、トークンはChatGPTで有効だった
侵入は7月23日に始まった。Hacktronの研究者は、Discourseが特定の画像ファイルを処理する際の欠陥を特定し、認定されたサイバーセキュリティ専門家向けに予約されているClaude Opus 4.8の特殊版を使用して、攻撃コードを生成した。最初の試みは失敗したが、その夜AnthropicがOpus 5をリリースした後、Claudeは翌日脆弱性を攻撃することに成功した。
攻撃に利用された欠陥、CVE-2026-45788は、Discourseの安全なアップロード機能における無制限のアップロード脆弱性である。攻撃者は対応するURLを所持していれば、認証要件を回避して保護されたコンテンツを公開でき、リモート攻撃が可能となる。Discourseは7月25日に通知を受け取り、直ちに問題を修正したと確認している。
この攻撃により、研究者はOpenAIのフォーラムをホストするDiscourseサーバーにアクセスし、アカウントのログイントークンを取得することができた。予想外なことに、これらのトークンはChatGPTでも機能し、OpenAIの従業員用も含め、OpenAIのGitHubサービスへのアクセス権を付与した。
これにより、研究者は「Monorepo」として知られる主要なソフトウェアリポジトリ内のファイルにアクセスした。関係者によると、MonorepoにはOpenAIのモデルがより高速かつ効率的に動作するためのアルゴリズムの秘密が含まれているが、モデルの重みは含まれていない。研究者は機密データにアクセスできることを認識し、以前に「Hacktron AI Team PoC」というラベルの付いた文書修正リクエスト(却下された)を提出して証拠を示したため、侵入を停止した。
「私たちは単にClaudeとCodexのサブスクリプションを持つ3人の個人に過ぎない」
Hacktron AIのCTOであるMohan Pedhapatiは、この事件が国家支援を受けた高度なサイバーチームがアメリカのAIの秘密を覗き見る本当の機会を持っていることを示していると述べた。「私たちは外国の脅威よりも賢いとは思わない。私たちはClaudeとCodexのサブスクリプションを持つ単なる3人の人間に過ぎない。」
評価額が400億ドルに急騰する中、資金調達交渉における認知AI
認知の創設者である Devin という名前の AI コーディングアシスタントの作成者は、投資家から大きな関心を集めています。業界筋によると、同社は現在、新たな資金調達ラウンドの交渉を行っており、その評価額は最低でも400億ドルに達すると予測されています。これは5月の10億ドルの資金調達ラウンドで約26億ドルの評価額だったCognitionの劇的な変化を示しています。この急激な評価額の上昇は、年間化された収益の実行速度が10億ドルであることに起因すると報告されています。ビジネス面では、Cogn
OpenAI、新しい事前学習プロジェクト「Doug」の下でベース大規模モデルを公開
人工知能技術が継続的に進化する中、業界の基盤となる大規模モデルのアーキテクチャへの関心はかつてないほど高まっています。最近、大規模モデルの動向を長年追跡しているXユーザーは、OpenAIが現在「Doug」というコード名を持つ新しい大規模モデルプロジェクトを推進していると明らかにしました。情報によると、Dougは同社迄今为止最大の事前トレーニングプロジェクトであり、遅くとも11月までに正式にリリースされる見込みです。過去2年の開発軌跡を振り返ると、2024年5月にGPT-4oがリリースされて以降
デルテックの調査:91%の企業がAIを成功に不可欠と回答
デルテックの調査によると、プロジェクト型企業は利益の増加を見込んでいるものの、現在、実行面でのギャップがAIによる測定可能な効果を制限していることが明らかになった。写真提供:Nitat Termmee/Getty Imagesデルテックのヘザー・ラーキン氏によると、業界をリードする企業はデータとAIを効果的に連携させて収益向上を図っており、プロジェクトベースの企業の91%が、AIを成功に不可欠な要





家






