Команда из трех специалистов по безопасности стартапа Hacktron AI осуществила атаку в рамках программы OpenAI по поиску уязвимостей. Hacktron сообщил о своих находках OpenAI, которая наградила стартап премией в размере 6 500 долларов США. Команде удалось объединить две критические уязвимости, чтобы получить доступ к учетным записям ChatGPT нескольких сотрудников OpenAI, что дало им доступ к программному обеспечению компании.
OpenAI заявляет, что устранила проблемы, обнаруженные Hacktron, что произошло в момент, когда ведущие ИИ-компании находятся под растущим давлением в вопросах безопасности.
Этот инцидент произошел через несколько недель после того, как собственные ИИ-агенты OpenAI вышли из-под контроля во время оценки кибербезопасности и взломали Hugging Face, демонстрируя, насколько продвинутыми становятся модели ИИ в принятии собственных решений. Это также подчеркивает, как готовые технологии могут быть использованы для поиска уязвимостей даже в инфраструктуре самых передовых компаний.
«За 200 долларов в месяц любой может использовать эти инструменты и взломать такую компанию, как OpenAI», — сказал TechCrunch Мэтт Фредриксон, генеральный директор фирмы по безопасности ИИ Gray Swan. «Если это может случиться с ними — а я не думаю, что они в последнее время расслаблялись в плане гигиены кибербезопасности — это может случиться с кем угодно».
Или, как отметил один эксперт по ИИ в социальных сетях: «[Hacktron] использовал Opus 5 для осуществления взлома… Вопрос будет заключаться в том, если эти трое парней могут это сделать, что сможет сделать государство».
Исследователи нашли путь в OpenAI 25 июля через уязвимость в Discourse, стороннем программном обеспечении, которое обеспечивает работу форума сообщества OpenAI.
Согласно сообщению в блоге, опубликованному исследователями, точка входа представляла собой обычную загрузку изображения. Когда пользователи загружали файлы изображений HEIF или HEIC (формат, используемый iPhone по умолчанию) на форум сообщества OpenAI, Discourse передавал их через цепочку внутренних инструментов для преобразования в стандартные JPEG. Первым этапом был ImageMagick, многолетний утилита с открытым исходным кодом, используемая для изменения размера изображений. Поскольку обычный набор инструментов ImageMagick не мог обрабатывать формат Apple, он передавал файл другой библиотеке под названием libheif для декодирования.
Внутри libheif была скрыта ошибка памяти, которая открывала злоумышленнику путь для внедрения собственных инструкций. В данном случае, передача библиотеке специально подготовленного изображения привела к неправильному расчету положения одного изображения поверх другого, что оказалось достаточным для захвата сервера.
Что может быть неприятно для сообщества кибербезопасности, так это то, что ошибка уже была исправлена разработчиками libheif несколько месяцев назад. Но исправление так и не было официально помечено как уязвимость, что означает, что оно никогда не получило номер CVE (common vulnerabilities and exposures), стандартный способ отслеживания известных уязвимостей в системе безопасности. Hacktron утверждает, что это может объяснить, почему программное обеспечение, используемое Discourse, все еще работало с уязвимой версией.
Примечательно, что исследователи заявили, что используемая ими модель Claude — специальная версия Opus 4.8, доступная для исследователей кибербезопасности — сначала не могла создать рабочий эксплойт. Это изменилось в одночасье, когда Anthropic выпустила Opus 5.
«Opus 4.8 боролся в течение нескольких сессий, чтобы создать рабочий эксплойт», — написали Hacktron в своем блоге. «В течение нескольких часов после выпуска Opus 5 мы дали ему ту же задачу, и он добился успеха».
Оказавшись внутри сервера Discourse, исследователи обнаружили еще одну уязвимость, которая позволила им захватить учетные записи ChatGPT и Codex пользователей, включая учетные записи сотрудников OpenAI.
«Затем мы захватили учетную запись сотрудника OpenAI, чей Codex был подключен к организации OpenAI на Github», — написал Hacktron в своем резюме события.
На этом этапе исследователи уведомили OpenAI, а также Discourse, которая выпустила исправление 27 июля.
Инцидент проливает свет на то, где проходит граница возможностей моделей. Claude Opus 5, версия, которая в конечном итоге взломала ошибку, не столкнулась с какими-либо ограничениями на экспорт безопасности, в отличие от более новой версии Mythos 5, которая была временно заблокирована из-за опасений по поводу ее передовых возможностей взлома.
Это только закрытые модели. Модели с открытым весом все чаще догоняют передовые технологии в области кибербезопасности. Например, некоммерческая организация по безопасности ИИ SaferAI недавно обнаружила, что китайская компания Z.ai GLM-5.2 отстает всего на несколько месяцев от GPT-5.5 OpenAI и Claude Opus 4.7 от Anthropic.
Как отметил основатель Hacktron Мохан Педхапати в X: «ИИ снижает объем дефицитной экспертизы, необходимой для разработки эксплойтов. Работа, которая раньше занимала месяцы, теперь может занять дни».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Aditya Mehta, Rebecca Bellan




