Claude от Anthropic помог 3 исследователям взломать OpenAI менее чем за 72 часа

ии безопасность Openai уязвимости взлом Claude cryptoslate.com

ИИ-агент помог взломать OpenAI за 72 часа! Узнайте, как уязвимость обработки изображений и ИИ-помощник открыли доступ к коду. Оцените риски для безопасности.

Claude от Anthropic помог трем исследователям безопасности взломать учетные записи OpenAI и получить доступ к внутреннему репозиторию кода в течение 72 часов.

Исследователи из стартапа в области кибербезопасности Hacktron в июле использовали уязвимость обработки изображений в сочетании с недостатком в инфраструктуре идентификации OpenAI, чтобы получить доступ к учетным записям ChatGPT и Codex нескольких сотрудников.

Одна скомпрометированная учетная запись Codex была связана с организацией OpenAI на GitHub, что дало исследователям путь во внутреннюю программную среду компании.

Команда остановилась после того, как поручила учетной записи Codex скомпрометированного сотрудника создать безобидный pull request в приватном монорепозитории OpenAI openai/openai. Hacktron заявил, что исследователи не изучали проприетарный исходный код.

На этой неделе Hacktron раскрыл уязвимости и прекратил дальнейшее тестирование.

Сообщается, что OpenAI устранила уязвимость на стороне идентификации примерно через 14 часов после получения отчета и позже выплатила компании вознаграждение в размере 6500 долларов.

Claude Opus 5 от Anthropic преодолел препятствие, которое не смог его предшественник

Атака на OpenAI ускорилась после того, как Anthropic выпустила Claude Opus 5, который преодолел препятствие эксплуатации, которое его предшественник неоднократно не мог решить.

Hacktron начал изучать конвейер загрузки изображений, используемый форумом сообщества Discourse от OpenAI, 23 июля. Файлы HEIC и HEIF обрабатывались через ImageMagick и базовую библиотеку декодирования libheif, что давало злоумышленникам возможность внедрять вредоносные изображения в уязвимый код.

Исследователи предоставили Claude Opus 4.8 образ Docker Discourse и попросили его проверить установленный пакет libheif на наличие уязвимостей безопасности. Модель выявила отсутствующие исправления, которые привели к переполнению кучи (heap buffer overflow), позволяющему выполнять чтение и запись за пределами выделенной области памяти.

К 24 июля Opus 4.8 создал эксплойт, который обеспечивал выполнение кода при отключенной рандомизации адресного пространства (ASLR). Однако многократные попытки заставить эксплойт надежно работать в обычной конфигурации Discourse с включенным ASLR потерпели неудачу.

Anthropic выпустила Opus 5 позже в тот же день, предоставив исследователям новый путь.

Hacktron открыл новую сессию с новой моделью, которая за три часа создала рабочий эксплойт для ARM64 на локальном Mac. Затем исследователи попросили ее адаптировать эксплойт для архитектуры x86-64 и конфигурации памяти jemalloc, используемой Discourse.

К 6 утра 25 июля команда получила рабочий эксплойт, который мог выполнять код через вредоносную загрузку изображения.

После создания этой точки входа исследователи проверили, сможет ли Claude воспроизвести атаку на удаленную среду с меньшим вмешательством человека.

Hacktron запустил модель в автономном цикле против собственного экземпляра Discourse Cloud. Компания заявила, что Claude изначально отказался разрабатывать эксплойт непосредственно против удаленной системы, побудив команду проксировать тестовую среду так, чтобы она напоминала соревнование по захвату флага (capture-the-flag).

Четыре часа спустя агент воспроизвел атаку на удаленную тестовую среду.

Затем исследователи использовали полученный эксплойт против форума сообщества OpenAI, где получили административный доступ. Отдельная уязвимость в системе единого входа OpenAI позволила им перейти с форума в учетные записи ChatGPT и Codex.

Одна скомпрометированная учетная запись сотрудника была подключена к организации OpenAI на GitHub, что создало путь, который исследователи позже использовали для демонстрации доступа к внутреннему репозиторию компании.

Соучредитель Hacktron Мохан «s1r1us» Педхапати заявил, что этот инцидент показал, как быстро ИИ сжимает временные рамки разработки эксплойтов, которые раньше требовали гораздо более специализированного труда.

Он сказал:

«Наш главный вывод из взлома OpenAI: ИИ сокращает объем дефицитной экспертизы, необходимой для разработки эксплойтов. Работа, которая раньше занимала месяцы, теперь может занять дни. Даже ведущие ИИ-лаборатории могут быть уязвимы».

Однако Hacktron подчеркнул, что операция по-прежнему зависела от опытных исследователей-людей. Компания отметила:

«Это не был полностью автономный взлом, и квалифицированное человеческое руководство оставалось важным».

Роберт Рейт, основатель компании Accretion, занимающейся безопасностью блокчейна, сказал, что опытные исследователи по-прежнему предоставляют большую часть суждений, необходимых для превращения работы, сгенерированной ИИ, в успешную атаку, но предупредил, что это преимущество может исчезнуть по мере совершенствования моделей.

По его словам:

«Между тем, что могут сделать опытные исследователи + ИИ, и тем, что может сделать обычный человек + ИИ, все еще существует большой разрыв. Пугающая часть заключается в том, что этот разрыв может сократиться, поскольку ИИ со временем усваивает эти знания и интуицию».

Кодовые агенты ИИ расширяют радиус поражения скомпрометированной учетной записи

Те же кодовые агенты, которые ускорили разработку эксплойта, также увеличили его потенциальный охват после того, как исследователи получили контроль над учетной записью сотрудника OpenAI.

ChatGPT и Codex могут подключаться к внешним сервисам, что означает, что скомпрометированная учетная запись может раскрыть любые интеграции, которые авторизовал пользователь. Hacktron упомянул GitHub, Slack и электронную почту как сервисы, которые могут стать доступными в зависимости от конфигурации учетной записи.

В данном случае подключение сотрудника к GitHub обеспечило путь к внутреннему репозиторию OpenAI.

Агенты безопасности предупредили, что такая концентрация разрешений вокруг инструментов кодирования ИИ может сделать их все более привлекательными целями по мере того, как Codex, Claude Code и аналогичные агенты будут все глубже интегрироваться в корпоративные рабочие процессы разработки.

Коди Блейкни, руководитель отдела исследований в Arcee, сказал:

«Чем популярнее становятся Codex и Claude Code, тем больше людей будут пытаться их атаковать».

Блейкни заявил, что риск может возрасти, если разработка программного обеспечения будет сконцентрирована вокруг небольшого числа поставщиков ИИ, что создаст более широкие точки отказа для инженерных команд.

Он отметил, что если регулирование приведет к уменьшению числа игроков, это означает меньший выбор и больше единых точек отказа. Блейкни добавил:

«Весь процесс разработки программного обеспечения в большинстве мест полностью изменился с появлением кодовых агентов, и если у одной компании будет плохой день, это испортит вашу дорожную карту и сроки».

Максим Фурнес, генеральный директор группы по обеспечению безопасности ИИ PauseAI, заявил, что взлом также подчеркнул давний дисбаланс между атакующими и защищающимися, который может стать более значительным, поскольку ИИ снижает стоимость разработки сложных эксплойтов.

По его словам, атакующим нужно найти одну упущенную из виду уязвимость, в то время как защищающимся приходится обеспечивать безопасность гораздо более широкой поверхности атаки. Он отметил:

«Гораздо сложнее и дороже защищаться от всех возможных уязвимостей, чем использовать одну».

OpenAI ужесточила контроль доступа после раскрытия информации, в то время как Discourse подготовил патч к 27 июля и добавил дополнительное изолирование своей системы обработки изображений.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: