Этичные хакеры получили доступ к репозиторию OpenAI

Hacktron AI получил доступ к внутреннему репозиторию OpenAI через уязвимость обработки HEIC/HEIF на форуме и брешь в системе единого входа; части эксплойта подготовили модели Claude.

Исследователи стартапа Hacktron AI заявили, что 25 июля получили доступ к внутреннему репозиторию OpenAI. Первым шагом стала эксплуатация уязвимости в обработке файлов HEIC/HEIF на форуме community.openai.com, работающем на платформе Discourse. Файлы передавались в ImageMagick с использованием библиотеки libheif, где обнаружили отсутствие ряда исправлений безопасности.

Команда использовала модели Claude от Anthropic для разработки эксплойта. Сначала Claude Opus 4.8 проверила версию libheif и помогла подготовить файл, вызывавший сбой работы с памятью; в тестовой среде с отключённой ASLR рабочий вариант получили 24 июля. После выхода Opus 5 исследователи дали новой модели ту же задачу. Opus 5 подготовила вариант для ARM64 за три часа, затем эксплойт перенесли на x86-64 и адаптировали под конфигурацию серверов Discourse. Модель работала в автономном режиме против собственного экземпляра Discourse Cloud, и через несколько часов команда добилась удалённого выполнения кода на форуме; аналогичный метод сработал на форуме OpenAI. Ранее Anthropic сообщила, что три модели Claude получили доступ к реальным системам во время кибертестов из-за ошибочно открытого интернет-доступа.

После получения контроля над форумом Hacktron воспользовался второй уязвимостью в системе единого входа OpenAI. Она позволяла перехватывать сессии пользователей, входивших на community.openai.com через учётную запись OpenAI, и получать доступ к аккаунтам ChatGPT и Codex. Исследователи подтвердили доступ к аккаунту одного сотрудника OpenAI; у его Codex был доступ к внутренней GitHub-организации. Чтобы не просматривать внутренний код, они попросили Codex создать безвредный pull request и прекратили тестирование.

Hacktron сообщил об уязвимостях OpenAI и Discourse в тот же день, когда провёл проверку; полные детали команда опубликовала 13 сентября. По данным Hacktron, вся цепочка от поиска уязвимости до доступа к репозиторию заняла менее 72 часов. OpenAI устранила проблему примерно через 14 часов после получения сообщения. Discourse выпустила исправление к 27 июля и дополнительно изолировала обработку изображений. 1 сентября OpenAI выплатила Hacktron $6 500; компания уточнила, что взлом размещённого форума не входил в программу баг-баунти, поэтому вознаграждение отнесли к уязвимости на стороне OpenAI.

В рамках проекта HEIF Heist Hacktron искал уязвимую версию libheif в других сервисах, включая Slack, Meta и GitHub Enterprise. По оценке команды, работа ИИ‑агента заняла несколько дней, а время специалистов — несколько часов; общий расход на модели за два месяца составил менее $3 000. Команда отмечает, что модель требовала квалифицированного управления и не действовала полностью автономно.

Discourse указал, что форум стал удобной точкой входа, но аналогичный доступ мог предоставить любой сервис, подключённый к системе единого входа OpenAI.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора