大模型被用于实攻防演练:跨平台账户遭越权访问

据《华尔街日报》披露,安全研究人员通过 Anthropic 开发的 Claude 模型,成功实施了一次针对 OpenAI 员工的定向渗透行动。该过程涉及对开发者社区 Discourse 平台漏洞的深度分析,并借助 AI 生成可执行攻击脚本。

漏洞链利用实现身份凭证窃取

研究人员在分析过程中识别出可被恶意利用的认证机制缺陷,进而生成具备实际攻击能力的代码片段,最终获取了目标用户的会话令牌。这一突破使攻击者得以绕过常规防护,进入其个人账户体系。

私有代码仓库权限被部分激活

在成功登录后,攻击方获得了对关联私有 GitHub 仓库的只读访问权限,同时具备提交代码建议的修改能力。尽管未获得完整写入权限,但该行为已构成对敏感开发环境的实质性威胁。