Комикс предсказал взлом OpenAI - Новости IT perec.ru

Комикс предсказал взлом OpenAI

28.09.2026, 13:27:04 ИТ
✮✮✮✮✮✮
Подписаться на «Рифы и пачки / Твоя культура»
Комикс предсказал взлом OpenAI

Популярный веб-комикс xkcd, опубликованный в 2020 году, неожиданно оказался похож на сценарий взлома инфраструктуры OpenAI. Речь идет о выпуске №2347, где современный цифровой мир изображен как конструкция, удерживаемая одним критически важным элементом, который почти незаметно поддерживает случайный специалист из Небраски.
Исследовательская команда Hacktron AI сослалась на этот комикс после публикации результатов многомесячного изучения libheif — библиотеки для декодирования изображений в формате HEIF. Дополнительную мрачную шутку создает скрытая подпись комикса: при наведении на оригинал появляется текст о том, что однажды ImageMagick окончательно сломается, а человечеству придется собирать цивилизацию из обломков.
Спустя шесть лет ImageMagick действительно оказался частью цепочки, через которую прошла атака на форум OpenAI. Это не было прямым предсказанием, но совпадение выглядит достаточно эффектно, чтобы даже скептик на секунду отложил кофе.
Hacktron установила, что форум community.openai.com работает на платформе Discourse. Ее стандартный инструмент проверки изображений FastImage не поддерживает HEIF и передает такие файлы программе ImageMagick, точнее команде magick. Та, в свою очередь, обращается к libheif, а та использует декодер, который разбирает содержимое изображения.
Версия libheif, поставленная на форум через Debian, содержала ошибку типа heap buffer overflow — переполнение буфера в динамической памяти. Проблему исправили годом ранее, но тогда не обозначили как потенциальную угрозу безопасности. В результате уязвимый компонент остался удобной точкой входа.
Исследователи объединили несколько эксплойтов и добрались до второй проблемы — неправильной настройки SSO, или единой системы входа. Из-за нее форум мог стать своеобразным шлюзом к аккаунтам ChatGPT и Codex: пользователь с учетной записью сообщества, вошедший через форум, потенциально получал доступ и к этим сервисам.
Команда проникла во внутренний GitHub OpenAI и создала там безвредный pull request как доказательство взлома. После уведомления OpenAI устранила проблему за 14 часов и выплатила $6500 в рамках bug bounty — программы вознаграждений за найденные уязвимости. Discourse также выпустила исправление, оценила основную ошибку в изображениях в 8,8 балла по шкале CVSS и добавила изоляцию обработки изображений как дополнительную защиту.
Риск не ограничивается OpenAI. Те же декодеры libheif и libde265 попадают в рабочие системы через ImageMagick, libvips, Sharp, стандартные пакеты операционных систем и готовые контейнеры. Hacktron обнаружила их использование в Slack, Meta, GitHub Enterprise, Ruby on Rails, а также в JavaScript-фреймворках Next.js, Astro и Gatsby. Поэтому последствия незакрытых уязвимостей могут затронуть гораздо больше сервисов, чем один форум технологической компании.
В исследовании участвовали три человека. Сначала они использовали Claude Opus 4.8 от Anthropic, а затем перешли на Opus 5. На токены потратили менее $3000 и подготовили эксплойт примерно за два месяца. Чтобы модель помогла, исследователям пришлось представить собственный тестовый форум как задание в формате capture the flag — соревнования по поиску и эксплуатации уязвимостей. После такой упаковки ИИ согласился участвовать.
Саму атаку можно было выполнить и без искусственного интеллекта. Однако ИИ позволил небольшой команде работать со скоростью, которую обычно связывают с гораздо более крупной группой специалистов. Получается неприятно практичный вывод: иногда достаточно вежливо попросить чат-бота, добавить немного хитрости — и цифровая дверь, которую считали стеной, начинает открываться.


PEREC.RU

Материал рассказывает об исследовании Hacktron AI, обнаружившем цепочку уязвимостей, которая позволила пройти от форума OpenAI к внутренним ресурсам компании и аккаунтам ChatGPT и Codex. Поводом для обсуждения стал комикс xkcd №2347, опубликованный в 2020 году Randall Munroe. На нем цифровая инфраструктура изображена как конструкция, которую удерживает один критически важный элемент. В скрытом тексте комикса упоминается возможный масштабный сбой ImageMagick. Позднее ImageMagick действительно оказался частью цепочки атаки.

Форум community.openai.com использует Discourse. Система проверки изображений FastImage не поддерживает формат HEIF и передает такие файлы ImageMagick. Эта программа вызывает libheif, библиотеку для декодирования HEIF. Версия libheif, поступившая через Debian, имела ошибку heap buffer overflow — переполнение буфера в динамической памяти. Хотя проблему исправили годом ранее, ее не обозначили как потенциальную угрозу безопасности.

Hacktron объединила несколько эксплойтов с отдельной ошибкой в настройке SSO — единого входа. Из-за этого форум мог использоваться как путь к аккаунтам ChatGPT и Codex пользователями, имевшими учетную запись сообщества и входившими через форум. Исследователи получили доступ к внутреннему GitHub OpenAI, разместили безвредный pull request как доказательство и уведомили компанию.

OpenAI исправила проблему через 14 часов и выплатила Hacktron $6500 в рамках bug bounty. Discourse оценил базовую уязвимость обработки изображений в 8,8 балла по шкале CVSS и добавил изоляцию таких операций.

Уязвимость может иметь более широкий масштаб, поскольку libheif и libde265 используются не только OpenAI. Они попадают в программные продукты через ImageMagick, libvips, Sharp, стандартные пакеты операционных систем и готовые контейнеры. Hacktron обнаружила соответствующие компоненты в Slack, Meta, GitHub Enterprise, Ruby on Rails, Next.js, Astro и Gatsby.

В работе участвовали три человека. Сначала они применяли Claude Opus 4.8, затем Opus 5, потратив менее $3000 на токены. Эксплойт был подготовлен примерно за два месяца. Чтобы модель помогла с задачей, исследователи представили тестовый форум как capture the flag — соревнование по поиску уязвимостей. По словам команды, без искусственного интеллекта атаку также можно было бы выполнить, но ИИ позволил небольшой группе работать с производительностью, обычно характерной для значительно большей команды. Главный вывод материала: цепочки зависимостей в современной инфраструктуре создают системные риски, а одна забытая библиотека обработки изображений может стать входом в гораздо более важные сервисы.

Поделиться

Похожие материалы