OpenAI зламала команда білих хакерів за допомогою Claude Opus 5 від Anthropic

OpenAI зламала команда білих хакерів за допомогою Claude Opus 5 від Anthropic 1
OpenAI зламала команда білих хакерів за допомогою Claude Opus 5 від Anthropic 2

Дослідники з безпеки заявили, що використали нещодавно випущений Claude Opus 5 від Anthropic для перетворення вразливості обробки зображень на ланцюжок експлойтів, який скомпрометував обліковий запис ChatGPT співробітника OpenAI та дістався до внутрішнього середовища GitHub компанії. Цей інцидент демонструє, як ШІ-агенти для кодування змінюють економіку складних експлойтів уразливостей.

Дослідники, які входять до складу стартапу з безпеки Hacktron AI, повідомили про цю операцію цього тижня, попередньо поінформувавши OpenAI та Discourse у липні. Видання The Wall Street Journal незалежно повідомило, що команда отримала доступ до облікового запису співробітника OpenAI в ChatGPT і мала можливість читати та пропонувати зміни до приватного програмного забезпечення OpenAI.

Hacktron стверджує, що дослідники не стали переглядати конфіденційний вихідний код. Натомість вони використали доступ через скомпрометований обліковий запис співробітника до Codex для створення нешкідливого pull request у внутрішньому monorepo OpenAI, демонструючи, що компрометація облікового запису може виходити за межі самого ChatGPT та поширюватися на пов’язану інфраструктуру розробників. Компанія опублікувала відео від YouTube-блогера @LiveOverflow, який обговорює їхній підхід:

Інцидент має значення для підприємств, оскільки він поєднує три важливі межі безпеки: вразливу сторонню інфраструктуру, федеративну ідентифікацію та ШІ-агентів, підключених до бізнес-систем.

Hacktron позиціонує інцидент з OpenAI як частину набагато ширшої кампанії досліджень libheif, стверджуючи, що аналогічна робота була проведена зі Slack, Meta, Zoom, Shopify, GitHub Enterprise та іншими широко використовуваними платформами. У супровідному відео дослідники йдуть далі, стверджуючи, що команда також “зламала Slack, Meta та багато іншого”.

Однак їхній блог і надані комунікації зосереджені переважно на OpenAI: детальний часовий графік, ланцюжок експлойтів, механізм захоплення облікового запису, доказ доступу до внутрішнього GitHub, процес розкриття інформації та обговорення винагороди присвячені саме цьому випадку. Інші компанії згадуються головним чином як частина ширшої кампанії HEIF Heist, а не документуються з таким самим рівнем технічних деталей чи підтвердження від постачальників.

Від завантаження зображення до облікового запису OpenAI

Початковою точкою входу став форум спільноти OpenAI, community.openai.com, який працює на Discourse.

Hacktron виявив, що зображення у форматах HEIC та HEIF, завантажені на Discourse, могли проходити через ImageMagick і зрештою декодуватися за допомогою libheif. Згідно з дослідниками, версія libheif, яка використовувалася в середовищі Discourse, містила переповнення буфера купи (heap buffer overflow), яке можна було розвинути до виконання віддаленого коду.

Discourse самостійно підтвердив вразливість обробки зображень. У їхньому бюлетені безпеки від 28 липня зазначено, що вразливість upstream libheif дозволяла виконання віддаленого коду через завантаження зображень, і оцінено цю проблему за шкалою CVSS у 8.8. Discourse випустив патчі для уражених версій і додав додаткове пісочницю (sandboxing) для обробки зображень.

Виконання віддаленого коду на форумі було лише першим етапом.

Hacktron стверджує, що виявив окремий недолік у реалізації єдиного входу (single sign-on) OpenAI, який дозволив дослідникам перетворити контроль над середовищем форуму на доступ до облікових записів ChatGPT і Codex, що належать користувачам, які автентифікувалися через цю службу. Дослідники кажуть, що серед цих облікових записів були облікові записи співробітників OpenAI.

Це розходження має велике значення. Hacktron зазначає, що ескалація привілеїв облікового запису не була вразливістю Discourse, а проблемою ідентифікації OpenAI, що означає, що скомпрометований форум виступав як точка входу, а не як кінцева межа безпеки.

З’єднувачі збільшили радіус ураження

Після потрапляння до ураженого облікового запису ChatGPT або Codex, потенційний вплив залежав від того, до яких служб було підключено цей обліковий запис.

Hacktron стверджує, що уражені облікові записи могли мати доступ до таких служб, як GitHub, Slack, Outlook, Gmail і Google Drive. У випадку, використаному для доказу концепції, середовище Codex співробітника OpenAI було підключено до організації GitHub OpenAI.

Замість того, щоб переглядати репозиторій, дослідники дали Codex команду внести нешкідливу зміну та підготувати pull request до внутрішнього monorepo OpenAI openai/openai. Hacktron стверджує, що демонстрація була покликана довести рівень доступу, мінімізуючи при цьому ризик розкриття пропрієтарної інформації.

Для підприємств, які впроваджують ШІ-агентів, така архітектура створює іншу модель ризику порівняно зі звичайним чат-ботом. Обліковий запис ШІ, підключений до вихідних репозиторіїв, електронної пошти, сховищ документів та інструментів співпраці, стає центром ідентифікації та авторизації. Тому компрометація облікового запису ШІ може призвести до успадкування дозволів цих систем нижчого рівня.

Claude допоміг усунути помилку пошкодження пам’яті

Іншою важливою частиною інциденту є те, як Hacktron стверджує, що розробив експлойт.

Дослідники спочатку використовували Claude Opus 4.8 для вивчення вразливого пакету libheif та розробки експлойту, але зазначають, що модель мала труднощі з надійною роботою атаки за умов рандомізації адресного простору (ASLR).

Anthropic випустила Claude Opus 5 24 липня. Компанія описала модель як значне покращення для довготривалих агентів і кодувальних завдань.

Hacktron стверджує, що після переходу на Opus 5 модель створила робочий експлойт для ARM64 за кілька годин і згодом була використана для адаптації його до середовища x86-64 та jemalloc, яке використовується Discourse. Дослідники зазначають, що весь шлях від виявлення до доступу до середовища репозиторію OpenAI зайняв менше 72 годин.

Це твердження є особливо актуальним для команд безпеки, оскільки експлуатація помилок пошкодження пам’яті традиційно вимагала спеціалізованих знань та значної ручної роботи. Hacktron стверджує, що передові кодувальні агенти все частіше можуть виконувати значну частину цієї роботи з розробки експлойтів під керівництвом людини.

Екосистема libheif загалом підсилює проблему підтримки. Проєкт повідомляє, що опублікував десятки попереджень безпеки протягом 2026 року, тоді як його реліз v1.23.4 від 6 вересня містив додаткові виправлення безпеки високого рівня серйозності та закликав користувачів оновитися.

OpenAI виправила проблему; публічне підтвердження обмежене

Hacktron стверджує, що повідомив про свої висновки через програму Bugcrowd від OpenAI 25 липня, і OpenAI того ж дня підтвердила, що їхній бік вразливості був виправлений.

За даними Hacktron, OpenAI зрештою виплатила дослідникам $6,500, але зазначила, що тестування спільнотного сайту, розміщеного на Discourse, виходило за межі програми винагород OpenAI.

Наскільки вдалося перевірити, OpenAI не опублікувала власного детального звіту про цей конкретний інцидент. The Wall Street Journal незалежно повідомило про злам та доступ дослідників до облікового запису співробітника OpenAI, тоді як Discourse публічно підтвердив і виправив основну проблему RCE через завантаження зображень.

Для команд підприємств ширший урок виходить за межі одного вразливого декодера зображень. ШІ-агентам все частіше надаються облікові дані та з’єднувачі, які охоплюють вихідний код, комунікації та корпоративні дані. Водночас, той самий клас моделей робить розробку технічно складних експлойтів швидшою та дешевшою.

Ця комбінація створює більший тиск на організації щодо ізоляції недовірених конвеєрів обробки файлів, агресивного оновлення залежностей низького рівня, обмеження довіри до федеративної ідентифікації та ставлення до облікових даних ШІ-агентів з такою ж пильністю, як і до привілейованих облікових записів людей.

Джерело новини: venturebeat.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *