Команда специалистов по безопасности из стартапа Hacktron AI сообщила об успешном взломе внутренней инфраструктуры OpenAI.
По словам исследователей, доступ к приватному репозиторию был получен 25 июля, а публично о находке рассказали 18 сентября в посте на X.
В качестве доказательства успешной атаки специалисты создали безвредный пулл-реквест во внутреннем репозитории OpenAI.
Работы велись в рамках официальной программы поиска уязвимостей OpenAI, так что действия исследователей были авторизованы. После отчета OpenAI закрыла брешь в течение 14 часов, а специалисты получили вознаграждение в размере 6500 долларов. Весь путь от первой находки до полного устранения проблемы занял 72 часа.
https://x.com/HacktronAI/status/2100795824812777893
В основе атаки лежали две отдельные проблемы, объединенные в одну цепочку.
Первая – уязвимость удаленного исполнения кода в Discourse, сторонней платформе, на которой работает форум сообщества OpenAI. Вторая – некорректная настройка единого входа (SSO), из-за которой сессии пользователей форума недостаточно изолировались от остальных сервисов компании.
Последовательность действий выглядела так:
-
загрузка вредоносного изображения в формате HEIF на форум в качестве аватара
-
переполнение буфера в куче в устаревшей библиотеке libheif при обработке файла на сервере
-
удаленное исполнение кода на сервере форума
-
эксплуатация ошибки SSO OpenAI
-
захват аккаунтов ChatGPT и Codex сотрудника
-
доступ к привязанному GitHub и создание внутреннего пулл-реквеста
После аварийного сбоя библиотеки исследователи аккуратно управляли повреждением памяти, чтобы добиться исполнения произвольного кода. Оказавшись в локальном окружении сервера, они перехватили переменные конфигурации и механизм обработки сессий. Именно там и обнаружилась проблема с проверкой и изоляцией пользовательских сессий.
С украденными из базы форума токенами сессий специалисты смогли выдать себя за реального сотрудника OpenAI, минуя обычные экраны авторизации. Захваченный аккаунт обладал высокими привилегиями и был связан с корпоративными системами, включая GitHub, Slack и электронную почту. Такая унификация входа между всеми внутренними сервисами и превратила локальную уязвимость форума в полноценный доступ к кодовой базе.
Ключевую роль в создании эксплойта сыграл ИИ. Рабочую цепочку удалось собрать на модели Claude Opus 5 от Anthropic, при этом попытки с Opus 4.8 успехом не закончились.
Исследователи обнаружили непропатченную libheif на форуме OpenAI, передали модели сырые данные сервера и попросили написать эксплойт для найденного бага.
Модель проанализировала структуру памяти и рассчитала условия для срабатывания переполнения буфера в куче. Затем она сгенерировала готовый код для создания вредоносного HEIF-изображения. Файл на форум загружали уже люди, они же вручную выполнили остальные этапы атаки.
Важное уточнение от самой команды – использовалась авторизованная версия Claude с настройками для исследований в области кибербезопасности, где часть ограничений на работу с эксплойтами снята.
Топ-менеджер Microsoft назвал сбор данных OpenAI крупнейшей кражей труда в истории человечества
Глобальный опрос показал, что почти половина населения 37 стран ждёт сокращения рабочих мест из-за ИИ – оптимисты нашлись только в Нигерии
После получения доступа тестирование немедленно остановили, а уязвимости передали OpenAI и Discourse, которые уже закрыли проблемы на своей стороне. Исходный код OpenAI при этом, по утверждению исследователей, не изучался и не выгружался.
Случай пополняет список инцидентов, где ИИ выступает инструментом наступательной кибербезопасности. Месяцем ранее сообщалось о связанных с Китаем хакерах, применивших ИИ для первой полностью автономной атаки на правительственные системы Тайваня. Крупные американские разработчики ИИ параллельно предупреждают о рисках изощренных атак дистилляции моделей.

