Категории Нейросети и ИИ

Claude помог взломать аккаунты сотрудников OpenAI за 72 часа

Claude помог взломать аккаунты сотрудников OpenAI за 72 часа

Трое исследователей безопасности из Hacktron сообщили о взломе аккаунтов OpenAI: за 72 часа они получили доступ к нескольким аккаунтам ChatGPT сотрудников компании. Для поиска и доработки цепочки уязвимостей команда использовала модели Claude Opus 4.8 и Claude Opus 5 от Anthropic. Через скомпрометированные учётные записи исследователи подтвердили доступ к внутреннему репозиторию OpenAI, не открывая его исходный код.

Атака началась с форума сообщества OpenAI на платформе Discourse. Команда обнаружила проблему в обработке изображений HEIC и HEIF: сервис передавал их в ImageMagick, который использовал уязвимую версию библиотеки libheif. Ошибка позволяла выполнить код на сервере через загрузку специально подготовленного изображения.

После компрометации форума исследователи воспользовались ошибкой в настройке единого входа OpenAI. По их данным, она позволяла захватывать аккаунты ChatGPT и Codex активных участников форума без действий с их стороны. Такие аккаунты могут быть связаны с другими сервисами, включая GitHub, Slack и электронную почту, поэтому исследователи остановили проверку после подтверждения сценария.

Чтобы подтвердить доступ к инфраструктуре OpenAI и не просматривать внутренние данные, команда отправила запрос через Codex одного из сотрудников. Инструмент создал pull request №1186742 во внутреннем монорепозитории openai/openai. После этого исследователи прекратили тестирование, обновили отчёт для OpenAI и сообщили об уязвимости разработчикам Discourse.

Как Claude помог взломать аккаунты OpenAI

Работу над проверкой цепочки исследователи начали 23 июля 2026 года. Они загрузили Docker-образ Discourse в сессию Claude Opus 4.8 и попросили модель проверить установленный пакет libheif. Модель обнаружила, что в используемую сборку не были перенесены несколько исправлений безопасности, хотя изменения в коде библиотеки появились годом ранее и не получили отдельный идентификатор CVE. Ранее Claude атаковал реальные системы из песочницы.

Читайте также:

На следующий день Opus 4.8 помог создать рабочий эксплойт для ImageMagick и libheif с отключённой ASLR, механизмом рандомизации адресов памяти. Однако настроить его для стандартной конфигурации Discourse с включённой ASLR в нескольких сессиях не удалось. Вечером 24 июля Anthropic выпустила Claude Opus 5, и команда продолжила работу с новой моделью.

По словам Hacktron, Opus 5 за три часа подготовила рабочий эксплойт для локального Mac на ARM64. Затем исследователи попросили её адаптировать решение к среде Discourse на x86-64 с распределителем памяти jemalloc. К 6:00 25 июля они подтвердили локальное выполнение кода через загрузку изображения, а к 10:00 автономный агент Claude получил возможность выполнить код в тестовом экземпляре Discourse Cloud и прочитал файл /etc/hosts.

Затем команда использовала созданный скрипт против экземпляра OpenAI. Исследователи утверждают, что весь путь от обнаружения проблем до подтверждения доступа к внутреннему репозиторию занял менее трёх суток. OpenAI выплатила Hacktron вознаграждение в размере $6500 за найденную уязвимость.

Discourse получила отчёт в субботу, ответила на следующий день и выпустила исправление в понедельник. Компания также начала изолировать ImageMagick в песочнице. По данным Hacktron, проблема с повышением привилегий относилась не только к Discourse: компрометация любого сервиса, использующего уязвимую схему OpenAI SSO, могла дать аналогичный доступ к ChatGPT и Codex.

Исследователи рекомендуют владельцам самостоятельно размещённых форумов Discourse пересобрать установку, поскольку обновление через веб-интерфейс может не заменить уязвимую библиотеку в Docker-образе. Для libheif они советуют установить последние исправления через канал обновлений дистрибутива либо использовать актуальный релиз библиотеки.

Источники: Hacktron, Theverge
Опубликовано:
Елизавета Добровольская