Говорят, конкуренты проникают в двери. Исследователи безопасности использовали Claude от Anthropic, чтобы помочь взломать учетные записи ChatGPT сотрудников OpenAI.
Трио охотников за ошибками, исследовавших слабые места в безопасности передовых ИИ-лабораторий, объединило две уязвимости, чтобы получить контроль над несколькими учетными записями ChatGPT сотрудников OpenAI, а затем использовало этот доступ, чтобы продемонстрировать, что они могут получить доступ к внутреннему репозиторию OpenAI, открыв безобидный pull request.
Весь процесс, от первоначального обнаружения до получения доступа к репозиторию OpenAI, занял менее 72 часов и принес исследователям вознаграждение в размере 6500 долларов США от программы Bug Bounty от OpenAI на платформе Bugcrowd.
«До двух месяцев назад любой пользователь или сотрудник OpenAI, входящий на собственный форум поддержки OpenAI (community.openai.com), мог потерять свои учетные записи ChatGPT и Codex», — заявили исследователи Hacktron Харш Джайсвал, Мохан Педхапати и Рахул Маини в отчете о своих исследованиях. «Поскольку люди могут подключать различные сервисы к Codex и ChatGPT, теоретически мы могли получить доступ к огромному количеству данных, включая GitHub, Slack и электронную почту».
И, по ироничному совпадению, они использовали модели Claude от конкурирующего ИИ-гиганта Anthropic для разработки эксплойта. Claude продемонстрировал склонность к взлому организаций без человеческого вмешательства, как и модели OpenAI.
Команда получила первоначальный доступ 25 июля через форум поддержки OpenAI. Форум работает на Discourse, который обычно использует FastImage для проверки изображений. Однако, поскольку FastImage не поддерживал файлы HEIF в затронутой конфигурации, изображения HEIF, загруженные в Discourse, проходили через ImageMagick, который использовал libheif для их обработки перед преобразованием в другой формат изображения.
«Это напрямую подвергло базовый парсер libheif файлам, контролируемым злоумышленником», — написали исследователи.
Используя Claude Opus 4.8, трио обнаружило ошибку переполнения буфера в куче в библиотеке libheif и попыталось использовать эту модель для разработки атаки с удаленным выполнением кода (RCE), но это не сработало в стандартной конфигурации Discourse.
Но затем Anthropic выпустила Claude Opus 5. Охотники за ошибками использовали новую модель для создания эксплойт-скрипта и добились RCE на экземпляре OpenAI.
Трио «немедленно» сообщило об уязвимости OpenAI.
«Затем мы получили контроль над учетной записью сотрудника OpenAI, чей Codex был подключен к организации OpenAI на Github», — написали они. «Чтобы продемонстрировать влияние, не получая фактического доступа к какому-либо внутреннему коду, мы отправили запрос в учетную запись Codex этого сотрудника с просьбой открыть PR для нас в внутреннем монорепозитории OpenAI. Затем мы прекратили дальнейшее тестирование».
Ни OpenAI, ни Anthropic не ответили на запросы The Register о комментарии.
OpenAI устранила уязвимость примерно через 14 часов после подачи отчета, отметила проблему как решенную и выплатила команде Hacktron вознаграждение в размере 6500 долларов США.
«Чтобы уточнить объем этой награды: тестирование против community.openai.com, размещенного на Discourse, было явно исключено из нашей программы Bug Bounty», — заявили в OpenAI в комментарии, опубликованном Hacktron. «Награда признает находку на стороне OpenAI, а не действия против Discourse».
Discourse также выпустила исправление, добавив песочницу для обработки изображений, и опубликовала рекомендацию по безопасности GHSA-vhm9-85gw-x335 с инструкциями по установке исправлений и пересборке.
Весь взлом занял несколько дней для ИИ-агента и несколько часов работы человека.
«Работа, которая когда-то требовала хорошо оснащенной команды и месяцев усилий, теперь может быть сжата до нескольких дней», — заявили исследователи. «Предположения о безопасности должны соответствовать возможностям злоумышленников». ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




