3人团队用前沿模型以不到3000美元token成本入侵OpenAI员工账户

发布时间: 2026-09-18 文章分类: AI前沿技术
阅读量: 0
AI智能体
企业级AI智能体开发与部署
LumeValley提供全栈式企业级AI智能体开发与部署服务,涵盖战略规划、场景化开发、企业级应用构建、行业解决方案及算力支撑。从需求分析到持续优化,确保智能体高效稳定运行,助力企业实现智能化转型,提升运营效率与竞争力。

三个人,不到七十二小时,两个漏洞。结果不是拿到某个模型的权重,也不是刷出一段越狱提示词,而是直接接管了 OpenAI 员工的 ChatGPT 和 Codex 账户——顺带把挂在同一套 SSO 下的 Outlook、Slack、GitHub 一起端走。他们没发声明,也没留勒索信,而是往 OpenAI 的内部代码库提了一个 PR,当作证明。

七十二小时,两个漏洞,账号换了主人

起点是身份,不是模型

看到这条消息,很多人第一反应是"GPT 被攻破了"。这个判断偏了。整条链条里,没有谁在跟模型对话,也没人试图诱导它说出不该说的话。被攻破的是身份——员工用一个账号登录 ChatGPT,同时也用这套 SSO 登录一堆别的系统。身份一旦被借用,后面的东西根本不用再攻,自己就开了。

这也是为什么"两个漏洞"这个说法容易被低估。听上去数量很少,实际上两个人手起手落就够用了。安全事件的严重程度从来不取决于漏洞个数,而取决于漏洞挂在哪一层。挂在边缘系统上,是麻烦;挂在统一身份认证上,是溃堤。

一个 PR 当证据,聪明,也刺眼

往内部代码库提交 PR,是整个事件里信息量最大的一步。截图可以伪造,日志可以编,但 PR 会在仓库里留下作者、时间戳和完整的审计痕迹,而且它需要真实的写权限才能提交。

用最守规矩的动作,证明最不守规矩的事。这是安全研究圈常见的手法,也是最难被公关话术消解的一种证明方式。你说没这回事?那行,去看那个 PR。

关联服务的连锁反应

Outlook 里有邮件,邮件里有重置链接、供应商往来、内部通告。Slack 里有对话、文件、频道历史。GitHub 里有代码、密钥、CI 配置。这三样凑在一起,差不多等于把一家公司的神经系统摊在桌面上看。

SSO 的设计初衷是让这些工具共享一次登录。共享登录的另一面,就是共享失守。风险不是做加法,是做乘法。

ChatGPT 早就不只是个聊天窗口

它现在是一张通行证

企业版 ChatGPT 和 Codex 的权限模型,早就越过了"对话记录"这个范畴。它能读你上传的文件,能接企业内部的知识库,能调用各种连接器。Codex 更直接,手伸进代码仓库。

你在那个输入框里敲的每一行字,背后可能拴着一整排系统。一个被接管的账号,等于一份现成的、通过验证的、带完整权限的访问清单。

风险被压到一个点上

企业上 SSO 的理由很正当:集中管理、离职即断权、审计口径统一。代价同样清楚——所有下游系统的安全水位,被拉平到链条上最薄弱的那一环。

攻击者压根不需要去攻破 GitHub。他只要借用那个已经通过验证的会话,就够了。防守方在十几个系统上各自设的关卡,在这里被绕成一件事。

漏洞修完了,信任修得更慢

两个被用掉的漏洞,说明它们确实存在过一段时间,也说明实际暴露窗口可能不止七十二小时——那只是研究者动手的时长,不是漏洞活着的时长。

更值得琢磨的是供应商结构:当一家 AI 公司同时握有你的模型访问权和一部分身份入口,你其实是把两件本来独立的风险捆在了一起。

这套打法搬到 Agent 身上,会更棘手

智能体继承的不是语气,是权限

过去人们担心 AI 乱说话。现在要担心的是它拿着谁的工牌在干活。

一个跑在你名下的 Agent,握着你的 OAuth 令牌,能读你的邮件、改你的仓库、在 Slack 上替你发言。它不需要被骗,也不需要"觉醒"。只要它的凭证落进别人手里,它就会老老实实、尽职尽责地替对方做事,而且做得又快又合规。这种攻击甚至不像攻击,像一次正常办公。

攻防成本的剪刀差还在扩大

搭一条 Agent 流水线,成本在肉眼可见地下降。防守一侧却要覆盖提示注入、工具滥用、权限漂移、凭证泄漏,还有传统的身份认证。攻方找一个缺口,守方要堵所有缺口——这条不对称的老规律,在 Agent 场景里被放大了一轮。

边界正在从模型内部往外移

过去几年的安全讨论,注意力大量集中在模型本身:对齐、越狱、有害输出。这次事件提醒得很直接:真正能造成组织级伤害的入口,往往压根不在模型里,而在模型连出去的那一圈管道上。

Codex 能提交代码,这是个功能。Codex 能用别人的身份提交代码,这就是个事故。

三天做完的这次研究,还暴露了别的东西

前沿模型把攻击侧的门槛也拉低了

一个三人小团队,七十二小时,从勘察到验证到提交证明。这个节奏放在几年前,大概需要更长的周期和更多的人手。

前沿模型在防守侧被大量使用时,攻击侧同样在受益:读代码、找逻辑漏洞、梳理认证流程、写利用脚本,这些环节的效率都在被压缩。讨论模型能力的时候,很少有人说这一面,但它确实存在。

披露方式本身,就是一次提问

提 PR 自证这个动作,除了证明能力,还顺手把一个尴尬问题摆上桌:这个 PR 是谁审的?有没有人真的看到?内部代码库的访问日志,多久之后才会被人翻出来看?

安全研究里有个老规矩——证明能进去,比声称能进去重要得多。这次他们遵守了规矩,代价是让一份内部仓库的提交历史,变成了公共证据。

还有一部分没被回答

两个漏洞是什么、在哪一层、什么时候被修的、有多少账号在窗口期内真的受影响,这些都没有答案。关联服务的排查范围有多大,也是空白。

对普通用户来说,能做的事不多:翻一下自己的登录设备,检查一下第三方应用的授权列表,把不认识的连接器全撤掉。听起来很基础,但绝大多数人从来没点开过那个页面。

对做 Agent 产品的团队来说,这次该被记住的其实是一句话:你的产品安全边界,不是模型能说什么,而是它拿着谁的身份、能碰到什么。七十二小时不需要很聪明的人,只需要两个没堵上的口子。

AI智能体
企业级AI智能体开发与部署方案
LumeValley打造企业级AI智能体全流程方案,涵盖需求洞察、定制开发、多平台适配部署。凭借专业算法与丰富经验,确保智能体精准理解业务,高效执行任务,无缝融入企业生态,为企业数字化转型提供强劲智能引擎,提升核心竞争力。
点赞 | 44

Lumevalley——全栈AI服务领航者,以“战略-应用-算力”三位一体服务框架,为企业提供从顶层战略规划、场景化AI智能体(AI Agent)开发/搭建/部署,到企业级AI应用开发、AI+行业场景解决方案的全链路服务,并配套AI大模型部署与高性能AI算力底座支撑,助力客户在营销、服务、运营等核心环节实现效率倍增与模式创新。

马上扫码获取产品资料
相关文章

相关文章

填写以下信息, 免费获取方案报价
姓名
手机号码
企业名称
  • 建筑建材
  • 化工
  • 钢铁
  • 机械设备
  • 原材料
  • 工业
  • 环保
  • 生鲜
  • 医疗
  • 快消品
  • 农林牧渔
  • 汽车汽配
  • 橡胶
  • 工程
  • 加工
  • 仪器仪表
  • 纺织
  • 服装
  • 电子元器件
  • 物流
  • 化塑
  • 食品
  • 房地产
  • 交通运输
  • 能源
  • 印刷
  • 教育
  • 跨境电商
  • 旅游
  • 皮革
  • 3C数码
  • 金属制品
  • 批发
  • 研究和发展
  • 其他行业
需求描述
填写以下信息马上为您安排系统演示
姓名
手机号码
你的职位
企业名称

恭喜您的需求提交成功

尊敬的用户,您好!

您的需求我们已经收到,我们会为您安排专属电商商务顾问在24小时内(工作日时间)内与您取得联系,请您在此期间保持电话畅通,并且注意接听来自广州区域的来电。
感谢您的支持!

您好,我是您的专属产品顾问
扫码添加我的微信,免费体验系统
(工作日09:00 - 18:00)
电话咨询 (工作日09:00 - 18:00)
客服热线: 18011747352
售前热线: 189 2432 2993
扫码即可快速拨打热线