Три независимых исследователя из стартапа Hacktron AI смогли получить доступ к внутренним ресурсам OpenAI, используя модель Claude компании Anthropic. Атаку провели в рамках программы OpenAI по поиску уязвимостей, после чего специалисты передали результаты компании и получили вознаграждение в размере 6500 долларов. Об инциденте в четверг вечером сообщила The Wall Street Journal.
Исследователи обнаружили уязвимый путь через Discourse — стороннее программное обеспечение, на котором работает форум сообщества OpenAI. 25 июля они использовали специально подготовленный файл изображения формата HEIF или HEIC, который обычно создаётся на iPhone. При загрузке такого файла Discourse передавал его ImageMagick для преобразования в JPEG, а затем библиотеке libheif, отвечающей за декодирование формата Apple.
В libheif находилась ошибка работы с памятью, позволявшая внедрить собственные инструкции. Обработав изменённое изображение, библиотека неправильно определяла положение одного изображения относительно другого, что дало возможность захватить сервер. Как выяснила Hacktron, разработчики libheif уже исправили эту ошибку несколькими месяцами ранее, однако официально не зарегистрировали её как уязвимость и не присвоили ей номер CVE. По версии исследователей, поэтому в Discourse могла сохраниться небезопасная версия библиотеки.
После проникновения на сервер специалисты нашли ещё одну уязвимость. Она позволила получить контроль над аккаунтами пользователей ChatGPT и Codex, в том числе принадлежащими сотрудникам OpenAI. Один из захваченных аккаунтов имел подключение к организации OpenAI в GitHub, что открыло исследователям доступ к программной инфраструктуре компании. О найденных проблемах Hacktron уведомила OpenAI и Discourse, а последняя выпустила исправление 27 июля.
Ключевую роль в создании рабочего эксплойта сыграла модель Claude Opus 5, предоставленная Anthropic специалистам по кибербезопасности. Предыдущая версия Opus 4.8 не смогла решить задачу за несколько сессий, однако после выхода Opus 5 исследователи повторили запрос и получили результат в течение нескольких часов. «Opus 4.8 struggled across several sessions to produce a working exploit. Within hours of Opus 5’s release, we gave it the same problem and it succeeded», — написала Hacktron.
Ситуация показывает, что доступные инструменты искусственного интеллекта могут использоваться для поиска слабых мест даже в инфраструктуре крупных технологических компаний. «For $200 a month, anyone can use these tools and hack into a company like OpenAI», — заявил TechCrunch генеральный директор компании Gray Swan Мэтт Фредриксон. Основатель Hacktron Мохан Педхапати также отметил: «AI is reducing the amount of scarce expertise needed to develop exploits. Work that once took months can now take days».