Три независимых специалиста по безопасности из стартапа Hacktron AI смогли получить доступ к внутренним системам OpenAI, используя модель Claude компании Anthropic. Об этом в четверг вечером сообщила The Wall Street Journal. Исследователи действовали в рамках программы OpenAI по поиску уязвимостей и получили за найденные проблемы вознаграждение в размере 6500 долларов.
Атака стала возможной после объединения двух критических уязвимостей. Сначала специалисты нашли путь через Discourse — стороннее программное обеспечение, на котором работает форум сообщества OpenAI. Затем им удалось получить контроль над несколькими аккаунтами ChatGPT, принадлежавшими сотрудникам компании, и через один из них проникнуть в программную инфраструктуру OpenAI.
Первой точкой входа оказалась загрузка изображения. При публикации файлов HEIF или HEIC, которые по умолчанию используют iPhone, Discourse передавал их на обработку ImageMagick, а затем библиотеке libheif для декодирования. В libheif обнаружилась ошибка работы с памятью: специально подготовленный файл заставлял программу неверно рассчитывать положение одного изображения относительно другого, что позволяло захватить сервер.
Как сообщили исследователи в блоге Hacktron AI, уязвимость в libheif разработчики исправили за несколько месяцев до атаки. Однако исправлению не присвоили номер CVE — стандартный идентификатор известных проблем безопасности. По версии Hacktron, поэтому Discourse продолжал использовать уязвимую версию библиотеки.
На первом этапе модель Claude Opus 4.8, предоставленная исследователям для работы в сфере кибербезопасности, не смогла создать рабочий эксплойт (программу для использования уязвимости). Ситуация изменилась после выхода Opus 5: по словам Hacktron, новая версия справилась с той же задачей в течение нескольких часов. «Opus 4.8 struggled across several sessions to produce a working exploit. Within hours of Opus 5’s release, we gave it the same problem and it succeeded», — написала команда.
После проникновения на сервер Discourse специалисты обнаружили дополнительную уязвимость, позволившую захватить аккаунты ChatGPT и Codex, в том числе сотрудников OpenAI. Один из таких аккаунтов имел подключение к организации OpenAI на GitHub. Исследователи уведомили OpenAI и Discourse, а 27 июля Discourse выпустила исправление; OpenAI заявила, что устранила выявленные проблемы. Руководитель Gray Swan Мэтт Фредриксон сказал TechCrunch: «For $200 a month, anyone can use these tools and hack into a company like OpenAI. If it can happen to them — and I don’t think they’ve been slouching recently on cybersecurity hygiene — it could happen to anyone.»