Исследователи взломали OpenAI с помощью Claude и оставили пулл-реквест как доказательство

Команда специалистов по безопасности из стартапа Hacktron AI сообщила об успешном взломе внутренней инфраструктуры OpenAI.

По словам исследователей, доступ к приватному репозиторию был получен 25 июля, а публично о находке рассказали 18 сентября в посте на X.

В качестве доказательства успешной атаки специалисты создали безвредный пулл-реквест во внутреннем репозитории OpenAI.

Работы велись в рамках официальной программы поиска уязвимостей OpenAI, так что действия исследователей были авторизованы. После отчета OpenAI закрыла брешь в течение 14 часов, а специалисты получили вознаграждение в размере 6500 долларов. Весь путь от первой находки до полного устранения проблемы занял 72 часа.

В основе атаки лежали две отдельные проблемы, объединенные в одну цепочку.

Первая – уязвимость удаленного исполнения кода в Discourse, сторонней платформе, на которой работает форум сообщества OpenAI. Вторая – некорректная настройка единого входа (SSO), из-за которой сессии пользователей форума недостаточно изолировались от остальных сервисов компании.

Последовательность действий выглядела так:

  • загрузка вредоносного изображения в формате HEIF на форум в качестве аватара

  • переполнение буфера в куче в устаревшей библиотеке libheif при обработке файла на сервере

  • удаленное исполнение кода на сервере форума

  • эксплуатация ошибки SSO OpenAI

  • захват аккаунтов ChatGPT и Codex сотрудника

  • доступ к привязанному GitHub и создание внутреннего пулл-реквеста

После аварийного сбоя библиотеки исследователи аккуратно управляли повреждением памяти, чтобы добиться исполнения произвольного кода. Оказавшись в локальном окружении сервера, они перехватили переменные конфигурации и механизм обработки сессий. Именно там и обнаружилась проблема с проверкой и изоляцией пользовательских сессий.

С украденными из базы форума токенами сессий специалисты смогли выдать себя за реального сотрудника OpenAI, минуя обычные экраны авторизации. Захваченный аккаунт обладал высокими привилегиями и был связан с корпоративными системами, включая GitHub, Slack и электронную почту. Такая унификация входа между всеми внутренними сервисами и превратила локальную уязвимость форума в полноценный доступ к кодовой базе.

Ключевую роль в создании эксплойта сыграл ИИ. Рабочую цепочку удалось собрать на модели Claude Opus 5 от Anthropic, при этом попытки с Opus 4.8 успехом не закончились.

Исследователи обнаружили непропатченную libheif на форуме OpenAI, передали модели сырые данные сервера и попросили написать эксплойт для найденного бага.

Модель проанализировала структуру памяти и рассчитала условия для срабатывания переполнения буфера в куче. Затем она сгенерировала готовый код для создания вредоносного HEIF-изображения. Файл на форум загружали уже люди, они же вручную выполнили остальные этапы атаки.

Важное уточнение от самой команды – использовалась авторизованная версия Claude с настройками для исследований в области кибербезопасности, где часть ограничений на работу с эксплойтами снята.

После получения доступа тестирование немедленно остановили, а уязвимости передали OpenAI и Discourse, которые уже закрыли проблемы на своей стороне. Исходный код OpenAI при этом, по утверждению исследователей, не изучался и не выгружался.

Случай пополняет список инцидентов, где ИИ выступает инструментом наступательной кибербезопасности. Месяцем ранее сообщалось о связанных с Китаем хакерах, применивших ИИ для первой полностью автономной атаки на правительственные системы Тайваня. Крупные американские разработчики ИИ параллельно предупреждают о рисках изощренных атак дистилляции моделей.

Больше статей на Shazoo
Тэги:

Об авторе

Эксперт по Fallout
Главный редактор
Более 16 лет в индустрии освещения видеоигр, кино, сериалов, науки и техники. Особенно разбираюсь в серии Fallout, ценитель The Elder Scrolls. Поклонник Arcanum и Fallout Tactics. Больше всего играю в Civilization, Old World и градостроители. Изучаю ИИ и загадки космоса.