Claude помог исследователям найти дыру в OpenAI
Команда независимых исследователей безопасности использовала Claude от Anthropic, чтобы найти уязвимости в системах OpenAI и получить доступ к внутренним данным компании. После отчёта о проблеме OpenAI закрыла найденные дыры, а исследователи получили вознаграждение по программе bug bounty.
Как проходила атака
По данным The Wall Street Journal, к инциденту причастна трёхчленная команда Hacktron AI, которая проверяла OpenAI в рамках программы вознаграждений за найденные уязвимости. За свою работу исследователи получили от компании $6,500 после того, как сообщили о проблемах.
Им удалось связать вместе две критические уязвимости и сначала получить доступ к нескольким аккаунтам сотрудников OpenAI в ChatGPT, а затем попасть во внутренние системы компании. Это хороший пример того, как даже популярные готовые инструменты могут помочь быстро находить слабые места в сложной инфраструктуре.
С чего началась уязвимость
Точка входа оказалась довольно обычной: загрузка изображения на форум сообщества OpenAI. Форум работал на стороннем сервисе Discourse, а проблема всплыла при обработке HEIF и HEIC-файлов — формата, который по умолчанию используют iPhone.
Дальше изображение проходило через цепочку инструментов для преобразования в JPEG. Сначала его обрабатывал ImageMagick, затем файл передавался в libheif. В этой библиотеке исследователи нашли ошибку в памяти, из-за которой специально подготовленная картинка позволяла подменить работу сервера. При этом исправление для libheif уже существовало, но оно не было оформлено как официальная уязвимость с CVE-номером, поэтому старую версию, по словам Hacktron, могли продолжать использовать.
Почему это важно для бизнеса и ИБ
Есть и ещё один важный момент: исследователи сначала пытались взломать систему на Claude Opus 4.8, но модель не смогла собрать рабочий эксплойт. После выхода Opus 5 задача решилась намного быстрее — Hacktron утверждает, что новая версия справилась за часы с той же проблемой.
После входа в сервер Discourse команда нашла ещё одну дыру и через неё получила контроль над аккаунтами пользователей ChatGPT и Codex, включая аккаунт сотрудника OpenAI, связанный с GitHub-организацией компании. OpenAI и Discourse уведомили о проблеме, а Discourse выпустил исправление 27 июля. Для компаний это напоминание о простой вещи: безопасность нужно проверять не только в своих системах, но и в сторонних сервисах, которые стоят рядом с ними.