Хакеры взломали OpenAI с помощью инструментов Claude, получив доступ к учетным записям сотрудников и внутренней кодовой базе компании

кибербезопасность Openai ии взлом уязвимости Claude tomshardware.com

Взломайте OpenAI с помощью Claude! Белые хакеры обнаружили уязвимости SSO и RCE, получили доступ к кодовой базе и учетным записям сотрудников. Узнайте, как они это сделали и как OpenAI отреагировала.

Команда белых хакеров из стартапа в области кибербезопасности Hackron AI успешно взломала OpenAI с помощью инструментов Claude. В посте в X от 18 сентября команда заявила, что 25 июля они проникли во внутреннюю кодовую базу OpenAI и получили доступ к учетным записям ChatGPT и Codex некоторых сотрудников OpenAI. Они предоставили доказательство взлома через pull request в приватный репозиторий OpenAI, прежде чем сообщить об уязвимостях OpenAI. Компания, по сообщениям, устранила проблему в течение 14 часов после сообщения и выплатила исследователям вознаграждение в размере 6500 долларов. Работая в качестве хакеров в рамках программы Bug Bounty от OpenAI, исследователи Hackron обнаружили критические уязвимости, которые предоставили им доступ к внутренним инструментам сотрудников и возможность скомпрометировать частные репозитории программного обеспечения. Исследователи использовали неправильную конфигурацию единого входа (SSO) и уязвимость удаленного выполнения кода (RCE) в Discourse, сторонней платформе, которая обеспечивает работу форума сообщества OpenAI. Цепочка атаки выглядела следующим образом: загрузка HEIF → переполнение кучи libheif → RCE → уязвимость SSO OpenAI → захват ChatGPT/Codex → подключенный GitHub → внутренний PR. Сначала исследователи загрузили вредоносное изображение HEIF (High Efficiency Image File) на форум в качестве аватара. Когда серверное программное обеспечение Discourse попыталось обработать изображение с использованием устаревшего пакета libheif, это вызвало уязвимость переполнения кучи в памяти, что привело к сбою библиотеки и неправильному управлению внутренней системной памятью. Исследователи тщательно спланировали сбой памяти для достижения удаленного выполнения кода. Получив доступ к локальной серверной среде форума, исследователи перехватили конфигурации среды сервера и обработку сеансов, обнаружив уязвимость SSO, при которой система аутентификации форума неадекватно проверяла или изолировала пользовательские сеансы от других сервисов OpenAI. Вооружившись токенами сеанса, перехваченными из базы данных локального серверного форума, хакеры использовали уязвимость SSO для выдачи себя за реального сотрудника OpenAI, что позволило им обойти традиционные экраны входа и проникнуть в высокопривилегированную внутреннюю учетную запись, связанную с командами разработчиков OpenAI. Поскольку многие технологические компании унифицируют аутентификацию в корпоративных приложениях, взломанная учетная запись сотрудника была напрямую связана с корпоративными системами OpenAI, включая GitHub, Slack и электронную почту. Исследователи смогли получить доступ к огромной частной кодовой базе OpenAI, где они инициировали внутренний Pull Request в качестве окончательного доказательства эксплойта. Подобно инциденту в прошлом месяце, когда хакеры, связанные с Китаем, использовали ИИ для проведения первой полностью автономной кибератаки на правительство Тайваня, взлом Hackron также использовал искусственный интеллект. Исследователи построили конвейер эксплойта, используя модель Anthropic Claude Opus 5, после того как попытки с Opus 4.8 не увенчались успехом. Найдя на форуме OpenAI неотлаженную библиотеку libheif, они подали необработанные серверные данные в модель, попросив ее написать эксплойт для ошибки. Модель проанализировала структуру памяти и успешно рассчитала, как вызвать переполнение буфера кучи. Она сгенерировала точный, вооруженный код, необходимый для создания вредоносного изображения HEIF. Человеческие хакеры загрузили его на форум — вызвав удаленное выполнение кода — а затем вручную выполнили остальную часть «атаки». Важное уточнение: они использовали авторизованную, настроенную для кибербезопасности версию Claude, которая снимает некоторые кибер-ограничения для авторизованных исследователей. Получив доступ, исследователи заявили, что немедленно прекратили тестирование и сообщили об уязвимостях OpenAI и Discourse — обе компании исправили свои стороны проблемы — без изучения или загрузки исходного кода OpenAI. От первоначального обнаружения до полного устранения прошло 72 часа, после чего OpenAI наградила исследователей вознаграждением в размере 6500 долларов. Инцидент еще раз подчеркивает сохраняющиеся опасения по поводу риска кибератак, управляемых ИИ. Недавно неуправляемые агенты OpenAI автономно взломали HuggingFace. Американские передовые ИИ-компании теперь предупреждают о сложных атаках дистилляции.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: