Pesquisadores usam Claude para encontrar falhas nos sistemas da OpenAI

Equipe da Hacktron AI utilizou inteligência artificial durante testes de segurança que chegaram a contas de funcionários e ao ambiente interno de software da dona do ChatGPT

Priorizar nos meus resultados Google

Pesquisadores de segurança utilizaram ferramentas de inteligência artificial, incluindo o Claude, da Anthropic, para identificar e explorar vulnerabilidades nos sistemas da OpenAI, desenvolvedora do ChatGPT.

O trabalho foi realizado pela Hacktron AI dentro de um programa de recompensa por identificação de falhas de segurança. Durante os testes, a equipe conseguiu acessar contas de funcionários da OpenAI e chegar ao ambiente interno de desenvolvimento de software da companhia.

As vulnerabilidades foram comunicadas à empresa, que corrigiu as falhas. Os pesquisadores receberam uma recompensa de US$ 6,5 mil pelo trabalho.

O caso chama atenção não apenas por envolver duas das principais empresas da atual corrida pela inteligência artificial. Ele mostra como modelos avançados de IA começam a mudar também a área de segurança digital, permitindo que pequenas equipes automatizem partes de trabalhos que antes exigiam mais tempo e conhecimento técnico especializado.

Como os pesquisadores chegaram aos sistemas da OpenAI?

O trabalho foi realizado por três pesquisadores da Hacktron AI. O ponto de entrada envolveu uma vulnerabilidade relacionada ao fórum da OpenAI, hospedado na plataforma Discourse.

Segundo os relatos publicados sobre o caso, a equipe combinou vulnerabilidades para obter acesso a contas de funcionários e avançar até recursos internos ligados ao desenvolvimento de software.

Os pesquisadores chegaram ao ambiente privado da OpenAI no GitHub, plataforma utilizada por desenvolvedores para armazenar e gerenciar código.

A equipe afirmou que interrompeu o avanço antes de examinar ou baixar códigos confidenciais. Para demonstrar o nível de acesso obtido, os pesquisadores enviaram uma solicitação inofensiva de alteração de código, conhecida como pull request.

As falhas foram posteriormente reportadas à OpenAI.

Claude ajudou a transformar falhas em ataques funcionais

Um dos pontos mais relevantes do episódio foi o papel desempenhado pela inteligência artificial durante a pesquisa.

A equipe utilizou modelos avançados, incluindo o Claude, da Anthropic, para auxiliar na análise das vulnerabilidades e no desenvolvimento do código necessário para explorá-las.

Isso não significa que o Claude decidiu autonomamente invadir a OpenAI.

Os modelos funcionaram como ferramentas utilizadas por pesquisadores humanos dentro de um trabalho de segurança. Ainda assim, o episódio demonstra como a IA pode reduzir o tempo e o esforço necessários para transformar uma vulnerabilidade identificada em um teste funcional.

Os pesquisadores também utilizaram modelos da própria OpenAI durante partes do trabalho.

A Hacktron AI afirma que atividades que anteriormente poderiam exigir semanas ou meses de trabalho especializado podem, em determinados casos, ser aceleradas significativamente com ferramentas avançadas de inteligência artificial.

OpenAI corrigiu as vulnerabilidades

A OpenAI confirmou que as vulnerabilidades relatadas pela Hacktron AI foram corrigidas e agradeceu aos pesquisadores pela identificação dos problemas.

A companhia também revogou credenciais potencialmente comprometidas e realizou uma revisão interna de segurança após o episódio.

A Hacktron recebeu US$ 6,5 mil dentro do programa de recompensa por vulnerabilidades.

Programas desse tipo são utilizados por empresas de tecnologia para incentivar pesquisadores independentes a encontrar e comunicar falhas antes que elas possam ser exploradas por criminosos.

Nesse modelo, os chamados pesquisadores de segurança ou white hat hackers testam sistemas e relatam vulnerabilidades de maneira responsável.

IA começa a mudar a segurança digital

O episódio expõe uma transformação que pode ter consequências para toda a indústria de tecnologia.

Ferramentas de inteligência artificial já conseguem auxiliar programadores na criação de códigos, identificação de erros e compreensão de sistemas complexos. Essas mesmas capacidades podem ser utilizadas em testes de segurança.

Para equipes responsáveis pela defesa de sistemas, isso significa que vulnerabilidades podem ser encontradas e corrigidas com maior rapidez.

O problema é que a mesma capacidade também pode ser utilizada por pessoas mal-intencionadas.

A Anthropic reconhece esse risco. Em relatório publicado neste mês, a empresa informou ter identificado e interrompido operações nas quais diferentes atores tentaram utilizar o Claude em atividades maliciosas, incluindo operações cibernéticas, golpes e outras práticas proibidas.

A companhia também mantém avaliações específicas para acompanhar a evolução das capacidades cibernéticas de seus modelos.

Pequenas equipes podem ganhar mais capacidade

Outro aspecto do caso é o tamanho da Hacktron AI.

A empresa possui uma equipe reduzida quando comparada aos grandes laboratórios de inteligência artificial, mas conseguiu encontrar vulnerabilidades em uma das companhias de tecnologia mais valiosas do mundo.

O episódio mostra como ferramentas avançadas podem diminuir parte da diferença de recursos entre pequenas equipes de segurança e grandes organizações.

Isso pode beneficiar pesquisadores independentes e empresas especializadas em proteção digital, mas também aumenta a necessidade de as companhias revisarem seus próprios mecanismos de defesa.

À medida que modelos passam a escrever código, navegar por sistemas e executar sequências maiores de tarefas, ataques que antes exigiam equipes altamente especializadas podem se tornar mais acessíveis.

O desafio agora é usar IA para defender sistemas de outras IAs

A corrida entre empresas como OpenAI e Anthropic já não envolve apenas quem consegue desenvolver o modelo capaz de escrever melhor, raciocinar mais ou executar tarefas com maior autonomia.

Segurança também se tornou parte dessa disputa.

Modelos cada vez mais capazes podem ajudar pesquisadores a identificar vulnerabilidades, enquanto empresas precisam desenvolver sistemas capazes de monitorar o comportamento dessas ferramentas e impedir usos maliciosos.

O caso da Hacktron oferece um exemplo concreto dessa mudança: pesquisadores humanos utilizaram uma inteligência artificial desenvolvida por uma empresa para encontrar vulnerabilidades nos sistemas de uma concorrente.

A mesma tecnologia que amplia as possibilidades dos sistemas digitais passa, portanto, a ser utilizada também para testar os limites de sua segurança.

Mais notícias

+
- Publicidade -
- Publicidade -

Veja também