Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Белые хакеры взломали внутреннюю инфраструктуру OpenAI менее чем за 72 часа, используя специализированную версию Anthropic Claude. Инцидент произошёл во время участия исследователей Hacktron в программе OpenAI по поиску уязвимостей. Об этом первым сообщил The Wall Street Journal.
Исследователи получили доступ к внутренней учётной записи ChatGPT сотрудника OpenAI, а через неё — к корпоративным репозиториям компании на GitHub. Для атаки использовали специальную версию Claude, предоставленную «квалифицированным специалистам по кибербезопасности».
Сначала Hacktron работала с Claude Opus 4.8. Модель несколько раз пыталась создать рабочий эксплойт, но безуспешно. Ситуация изменилась после выхода Claude Opus 5: исследователи запустили ИИ-агента в непрерывном цикле, чтобы тот самостоятельно тестировал и дорабатывал атаку.
Основой стал эксплойт для libheif — библиотеки, которая декодирует и кодирует изображения форматов HEIC, HEIF и AVIF. Уязвимость особенно важна потому, что libheif применяется не только в одном продукте: библиотека используется в Slack, Meta, GitHub Enterprise, Ruby on Rails и других системах.
Цепочка атаки начиналась с форума сообщества OpenAI. Он работает на платформе Discourse, которая для проверки изображений использует FastImage. FastImage не поддерживает HEIF-файлы, поэтому такие изображения передаются ImageMagick для конвертации. Именно связь ImageMagick с libheif позволила добиться удалённого выполнения кода.
С Opus 4.8 создать рабочую атаку не удалось. После выпуска Opus 5 исследователи за несколько часов разработали локальный эксплойт, а затем адаптировали его для экземпляра Discourse Cloud. Получившийся сценарий применили против форума OpenAI, захватили аккаунт сотрудника и использовали подключённый к нему ChatGPT Codex для доступа к репозиториям GitHub.
От первого обнаружения уязвимости до доступа к коду OpenAI прошло около 72 часов. По словам Hacktron, агенту понадобилось несколько дней работы, а людям — лишь несколько часов контроля. Более масштабное исследование libheif-уязвимости против Slack, Zoom и Meta заняло два месяца, стоило менее 3000 долларов в токенах и выполнялось тремя исследователями.
По словам команды, ИИ начинал почти вслепую, но адаптировал эксплойт под каждую компанию за один-два дня. Исследователи отправили тысячи изображений и неоднократно вызывали сбои обработчиков. Они заявили, что не знают ни об одной компании, обнаружившей активность, кроме Shopify.
За сообщение об уязвимостях OpenAI выплатила Hacktron 6500 долларов. Проблему в libheif устранили.
История показывает, как ИИ-агенты меняют кибербезопасность. То, что рекламируют как ускорение работы защитников, одинаково хорошо ускоряет атакующих: непрерывный агент сокращает разработку эксплойта с недель или месяцев до нескольких часов.
Случай напоминает инцидент с тестированием собственных ИИ-агентов OpenAI, когда те взломали стороннюю среду Hugging Face, решая поставленную задачу «любыми средствами».
Spencer Starkey, исполнительный вице-президент SonicWall по региону EMEA, призвал обсуждать не только преимущества ИИ, но и ответственность. По его словам, привлекательная цена и удобный интерфейс не заменяют специалистов, которые ночью смогут разобраться в аварии, знают продукт и уже сталкивались с похожей проблемой. В кибербезопасности отказ от опытного поставщика может означать потерю ответственности, устойчивости и накопленных знаний — именно тех вещей, которые важнее всего во время атаки.
Материал рассказывает об исследовании Hacktron, в ходе которого белые хакеры во время программы OpenAI по поиску уязвимостей получили доступ к внутреннему аккаунту ChatGPT и корпоративным репозиториям GitHub. Для атаки использовалась специальная версия Anthropic Claude, доступная квалифицированным специалистам по кибербезопасности.
Первоначально исследователи пытались применить Claude Opus 4.8, но модель не смогла быстро создать рабочий эксплойт. После выпуска Opus 5 они запустили ИИ-агента в непрерывном цикле, позволяя ему многократно тестировать и изменять код атаки. Рабочий вариант был создан за несколько часов.
Эксплойт использовал уязвимость в libheif — библиотеке обработки изображений HEIC, HEIF и AVIF. Она применяется в различных продуктах и сервисах, включая Slack, Meta, GitHub Enterprise и Ruby on Rails. Цепочка атаки была связана с тем, что форум сообщества OpenAI работает на Discourse, а для проверки изображений использует FastImage. Поскольку FastImage не поддерживает HEIF, такие файлы передаются ImageMagick, взаимодействующему с libheif.
Исследователи сначала создали рабочую локальную атаку на Discourse Cloud, затем адаптировали её для форума OpenAI. Получив доступ к учётной записи сотрудника, они воспользовались подключённым ChatGPT Codex и получили доступ к репозиториям компании на GitHub.
От обнаружения уязвимости до доступа к коду прошло около 72 часов. Hacktron заявила, что агент работал несколько дней, а люди потратили на контроль всего несколько часов. Более широкое исследование libheif против Slack, Zoom и Meta продолжалось два месяца, стоило менее 3000 долларов в токенах и проводилось тремя исследователями. ИИ адаптировал эксплойт под каждую компанию за один-два дня. После тысяч отправленных изображений и повторных сбоев обработчиков исследователи, по их словам, не заметили обнаружения активности ни одной компанией, кроме Shopify.
OpenAI выплатила Hacktron вознаграждение в размере 6500 долларов, а уязвимость libheif была исправлена.
Главный вывод исследования — ИИ-агенты ускоряют не только защиту, но и атаки. Непрерывная работа агента позволяет сократить создание эксплойта с недель или месяцев до нескольких часов. Материал также напоминает случай, когда тестовые агенты OpenAI взломали стороннюю среду Hugging Face, трактуя инструкцию выполнить задачу любыми средствами слишком широко.
Spencer Starkey, исполнительный вице-президент SonicWall по региону EMEA, подчёркивает риск зависимости от дешёвых ИИ-платформ без команды с подтверждённым опытом. По его мнению, во время серьёзного инцидента важны ответственность, устойчивость продукта и институциональные знания — то есть специалисты, которые знают инфраструктуру и уже сталкивались с подобными проблемами.