19/09/2026
كشف ثلاثة باحثين في شركة الأمن السيبراني Hacktron عن سلسلة هجوم متقدمة استخدموا خلالها نموذج الذكاء الاصطناعي Claude Opus 5 لربط ثغرتين أمنيتين والوصول إلى حسابات ChatGPT وCodex الخاصة بعدد من موظفي شركة OpenAI، قبل الوصول إلى مستودع برمجي داخلي تابع للشركة.
وبدأت السلسلة من ثغرة في البرمجيات التي تشغل منتدى المساعدة العام الخاص بـOpenAI، قبل أن تنتقل إلى ضعف آخر في نظام تسجيل الدخول المستخدم من جانب الشركة. وتمكن الباحثون من الوصول إلى حسابات موظفين دون الحاجة إلى تفاعل الضحايا، ثم أثبتوا إمكانية الوصول إلى مستودع داخلي من خلال إنشاء Pull Request غير ضار، قبل إيقاف الاختبار.
وأكدت Hacktron أن العملية كانت اختبارًا أمنيًا وليس هجومًا حقيقيًا، وأن الفريق أبلغ OpenAI بالثغرات بعد إثبات إمكانية الاستغلال. ووفقًا للشركة البحثية، استغرق الانتقال من نقطة الوصول الأولى إلى الوصول الداخلي أقل من 72 ساعة، بينما أكدت OpenAI إصلاح المشكلة بعد نحو 14 ساعة من تلقي البلاغ، قبل أن تدفع للفريق مكافأة قدرها 6,500 دولار في الأول من سبتمبر.
وأوضحت OpenAI أن المكافأة كانت تقديرًا لاكتشاف الثغرة الموجودة في أنظمتها، وليس للأفعال التي استهدفت برنامج Discourse المستخدم لتشغيل المنتدى. ولم تكشف الشركة علنًا تفاصيل الثغرة الموجودة في نظام تسجيل الدخول، واكتفت بتأكيد معالجتها من خلال الإصلاح ودفع المكافأة.
واستغل الباحثون في البداية ثغرة مرتبطة بمعالجة الصور داخل منصة Discourse، حيث يتم تمرير صور HEIC وHEIF التي يرفعها المستخدمون إلى أداة ImageMagick، التي تعتمد بدورها على مكتبة libheif لقراءة هذه الملفات. وتمكن الباحثون من استخدام صورة مصممة خصيصًا لاستغلال خلل في الذاكرة داخل المكتبة.
وتحمل الثغرة المرتبطة بـlibheif رقم CVE-2026-32882، وقد وصفتها السجلات العامة للثغرات بأنها مشكلة Out-of-Bounds Read يمكن أن تؤدي إلى تعطل البرنامج أو تسريب أجزاء من الذاكرة المحيطة. إلا أن استشارة Discourse صنفت تأثيرها باعتباره إمكانية لتنفيذ أوامر عن بُعد بدرجة خطورة 8.8 من 10.
واستفاد الباحثون من أخطاء الذاكرة الموجودة في المكتبة للتغلب على حماية ASLR، وهي آلية أمنية تهدف إلى جعل استغلال ثغرات الذاكرة أكثر صعوبة من خلال تغيير أماكن تحميل أجزاء البرنامج في الذاكرة. وبحسب Hacktron، ساعد نموذج Claude Opus 5 في تحويل الاستغلال الأولي إلى سلسلة تؤدي إلى تنفيذ كود فعلي على خادم المنتدى.
وكان الإصلاح الخاص بـlibheif متاحًا بالفعل قبل الاختبار، حيث عولجت المشكلة في الإصدار 1.22.0 خلال مايو 2026. إلا أن صورة الخادم التي كان يستخدمها المنتدى في يوليو كانت تعمل على Debian 12 وتحتوي على إصدار قديم من المكتبة، وهو libheif 1.19.7، ما جعل النظام معرضًا للثغرة رغم توفر الإصلاح منذ أشهر.
وبعد السيطرة على خادم المنتدى، انتقل الباحثون إلى الجزء الآخر من السلسلة، والذي يرتبط بنظام تسجيل الدخول الموحد المستخدم لدى OpenAI. ويوفر المنتدى خيار «Sign in with OpenAI»، وهو نفس نظام تسجيل الدخول الموحد SSO الذي يستخدمه موظفو الشركة في خدمات أخرى.
وأدى هذا الترابط إلى إمكانية استخدام الوصول إلى المنتدى للوصول إلى حسابات موظفين في OpenAI كانوا أعضاءً في المنتدى. ولم يكن الموظفون بحاجة إلى الضغط على رابط أو تنفيذ أي إجراء إضافي حتى يتمكن الباحثون من الوصول إلى الحسابات، بحسب Hacktron.
ويشير الباحثون إلى أن المشكلة في هذه المرحلة لم تكن ثغرة داخل Discourse نفسها، وإنما مشكلة في تصميم الثقة داخل نظام الهوية الخاص بـOpenAI، إذ إن أي خدمة أخرى تستخدم نظام تسجيل الدخول الموحد نفسه كان من الممكن أن تصبح نقطة دخول محتملة في حال اختراقها.
وكان نطاق الوصول المحتمل أكبر من الحسابات التي تم اختبارها، نظرًا إلى أن موظفي OpenAI يربطون خدمات أخرى بحسابات ChatGPT وCodex الخاصة بهم. وأشارت Hacktron إلى أن الوصول النظري كان يمكن أن يمتد إلى خدمات مثل GitHub وSlack والبريد الإلكتروني، إلا أن الفريق لم يستغل هذه الإمكانية ولم يقرأ الكود المصدري أو يدمج أو ينشر أي تغييرات ولم يصل إلى بيانات العملاء.
وفي حالة أحد حسابات الموظفين، أدى فتح رابط Codex مرتبط بمستودع OpenAI الداخلي على GitHub إلى إنشاء Pull Request واحد داخل المستودع، وكان ذلك هو الإجراء الذي استخدمه الباحثون لإثبات الوصول. وبعد ذلك توقف الاختبار دون إجراء تغييرات إضافية على المستودع.
واستخدم الباحثون الذكاء الاصطناعي لتنفيذ الجزء الأكثر تعقيدًا من عملية استغلال ثغرة الذاكرة. وبدأ الفريق باستخدام Claude Opus 4.8، لكنه واجه صعوبات في بناء استغلال عملي بعد تفعيل حماية ASLR. وبعد إطلاق Claude Opus 5 في 24 يوليو، تمكن النموذج، وفقًا للباحثين، من إنتاج استغلال يعمل خلال ساعات من بدء جلسة جديدة.
ولم يكن الاختبار عملية اختراق مؤتمتة بالكامل، حيث أوضحت Hacktron أن الباحثين قدموا توجيهًا بشريًا مستمرًا للنموذج. كما استخدم الفريق خادم اختبار خاصًا به على هيئة بيئة Capture The Flag، وهو ما سمح للنموذج بالعمل على هدف تجريبي بدلًا من توجيهه مباشرة إلى نظام حقيقي.
وتأتي هذه العملية ضمن مشروع أوسع أطلقت عليه Hacktron اسم «HEIF Heist»، قالت الشركة إنها عملت عليه لمدة نحو شهرين لاكتشاف ثغرات مشابهة في برمجيات تعتمد على معالجة الصور لدى عدد من الشركات الكبرى. ووفقًا للباحثين، بلغت تكلفة استخدام نماذج الذكاء الاصطناعي في المشروع أقل من 3,000 دولار، مع الإبلاغ عن ثغرات مرتبطة بمنتجات وخدمات أخرى، من بينها Slack وMeta وGitHub Enterprise وإطارات تطوير مثل Next.js.
لكن بعض الادعاءات المرتبطة بالنطاق الأوسع للحملة لم يتم التحقق منها بشكل مستقل بالكامل، بينما أكدت بعض الجهات وجود ثغرات محددة وردت ضمن النتائج، بما في ذلك ثغرة Next.js التي أكدت Vercel تفاصيلها، إلى جانب ثغرة مرتبطة بـlibheif أكدت الجهات المسؤولة عنها وجود استغلال عملي لها.
وتشير الحالة إلى أن استخدام الذكاء الاصطناعي في أبحاث الأمن الهجومي يمكن أن يقلل الوقت والخبرة المطلوبة لبناء استغلالات معقدة، خصوصًا عندما يتم دمج النموذج مع بيئة اختبار وأدوات تحليل مناسبة. وفي الوقت نفسه، تؤكد التجربة أن التدخل البشري والتوجيه المتخصص ظلا جزءًا أساسيًا من العملية التي نفذتها Hacktron.
وبالنسبة للخوادم التي تستخدم Discourse، أوضحت النتائج أهمية تحديث libheif إلى إصدار أمني حديث، خصوصًا للأنظمة التي تستقبل صور HEIC أو HEIF أو AVIF من مصادر غير موثوقة. كما يمكن تقليل المخاطر من خلال تشغيل عمليات معالجة الصور داخل بيئات معزولة وتقييد الخدمات التي تثق بها أنظمة تسجيل الدخول الموحد.
وتبرز كذلك خطورة ربط الخدمات العامة ذات مستوى الثقة المنخفض بأنظمة SSO تستخدمها الخدمات الداخلية الحساسة، إذ يمكن أن يؤدي اختراق خدمة خارجية واحدة إلى توسيع نطاق الوصول إلى أنظمة أخرى تشترك في هوية المستخدم نفسها إذا لم تكن هناك طبقات تحقق إضافية قبل تنفيذ العمليات الحساسة.
ولا توجد حتى الآن مؤشرات على استخدام سلسلة الهجوم الخاصة بـOpenAI ضد ضحايا في العالم الحقيقي، كما لم تكن الثغرة مدرجة حتى منتصف سبتمبر 2026 ضمن قائمة الثغرات المستغلة المعروفة التابعة للحكومة الأمريكية. ومع ذلك، فإن عدم وجودها في القائمة لا يشكل دليلًا قاطعًا على عدم استغلالها، بينما لم تحسم التقارير المتاحة ما إذا كانت المؤسسات التي عالجت الثغرات تحتاج إلى إجراء مراجعة إضافية بحثًا عن وصول سابق.