Исследователи из Hacktron AI получили доступ к внутреннему репозиторию OpenAI, перехватив аккаунт сотрудника. Подобрать рабочий способ атаки им помогли модели Claude от Anthropic, говорится в отчете стартапа.
Специалисты объединили две уязвимости:
Взлом провели 25 июля. Вся цепочка от начала поиска до доступа к внутреннему репозиторию заняла менее 72 часов. О проблеме исследователи сообщили OpenAI и Discourse в тот же день, а деталями поделились 13 сентября.
Исследование началось с того, как форум OpenAI обрабатывает изображения HEIC и HEIF. Такие файлы Discourse передавал программе ImageMagick, которая использовала библиотеку libheif.
Hacktron попросила Claude Opus 4.8 проверить установленную версию libheif. Модель обнаружила, что в ней отсутствовали некоторые исправления безопасности из основной версии библиотеки. Из-за этого специально подготовленный файл мог вызвать сбой при работе с памятью и в итоге позволить выполнить код на сервере.
24 июля исследователи с помощью Opus 4.8 получили рабочий вариант атаки в тестовой среде с отключенной защитой ASLR. Однако заставить его стабильно работать в стандартной конфигурации Discourse модель не смогла.
В тот же вечер Anthropic выпустила Claude Opus 5. Исследователи дали новой модели ту же задачу. За три часа она подготовила рабочий вариант для компьютера на ARM64, после чего перенесла его на архитектуру x86-64 и конфигурацию серверов Discourse.
Затем Claude запустили в автономном режиме против собственного экземпляра Discourse Cloud. Через несколько часов модель добилась удаленного выполнения кода. Тем же сценарием исследователи выполнили код на форуме OpenAI.
Получив контроль над форумом, Hacktron использовала вторую ошибку. Система единого входа позволяла перехватывать аккаунты ChatGPT и Codex у всех, кто заходил на community.openai.com через учетную запись OpenAI.
Атаку подтвердили на аккаунте одного из сотрудников компании.