IT обозрение
Понедельник, 21 сентября, 2026
No Result
View All Result
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта
  • ИИ
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • et Eesti
    • fr Français
    • de Deutsch
    • iw עִבְרִית
    • it Italiano
    • lv Latviešu valoda
    • lt Lietuvių kalba
    • pl Polski
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта
  • ИИ
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • et Eesti
    • fr Français
    • de Deutsch
    • iw עִבְרִית
    • it Italiano
    • lv Latviešu valoda
    • lt Lietuvių kalba
    • pl Polski
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
IT обозрение
No Result
View All Result
Home Игры

Исследователи взломали OpenAI с помощью Claude и оставили пулл-реквест как доказательство

21.09.2026
A A
0
Share on FacebookShare on Twitter

Исследователи взломали OpenAI с помощью Claude и оставили пулл-реквест как доказательство

Команда специалистов по безопасности из стартапа Hacktron AI сообщила об успешном взломе внутренней инфраструктуры OpenAI.

ЭТО ИНТЕРЕСНО

В сети появилось почти 3 часа геймплея Silent Hill Townfall до релиза

21.09.2026

Энтузиаст создал потрясающий рисунок со всеми узнаваемыми элементами Bioshock

21.09.2026

По словам исследователей, доступ к приватному репозиторию был получен 25 июля, а публично о находке рассказали 18 сентября в посте на X.

В качестве доказательства успешной атаки специалисты создали безвредный пулл-реквест во внутреннем репозитории OpenAI.

Работы велись в рамках официальной программы поиска уязвимостей OpenAI, так что действия исследователей были авторизованы. После отчета OpenAI закрыла брешь в течение 14 часов, а специалисты получили вознаграждение в размере 6500 долларов. Весь путь от первой находки до полного устранения проблемы занял 72 часа.

https://x.com/HacktronAI/status/2100795824812777893

В основе атаки лежали две отдельные проблемы, объединенные в одну цепочку.

Первая – уязвимость удаленного исполнения кода в Discourse, сторонней платформе, на которой работает форум сообщества OpenAI. Вторая – некорректная настройка единого входа (SSO), из-за которой сессии пользователей форума недостаточно изолировались от остальных сервисов компании.

Последовательность действий выглядела так:

  • загрузка вредоносного изображения в формате HEIF на форум в качестве аватара

  • переполнение буфера в куче в устаревшей библиотеке libheif при обработке файла на сервере

  • удаленное исполнение кода на сервере форума

  • эксплуатация ошибки SSO OpenAI

  • захват аккаунтов ChatGPT и Codex сотрудника

  • доступ к привязанному GitHub и создание внутреннего пулл-реквеста

После аварийного сбоя библиотеки исследователи аккуратно управляли повреждением памяти, чтобы добиться исполнения произвольного кода. Оказавшись в локальном окружении сервера, они перехватили переменные конфигурации и механизм обработки сессий. Именно там и обнаружилась проблема с проверкой и изоляцией пользовательских сессий.

С украденными из базы форума токенами сессий специалисты смогли выдать себя за реального сотрудника OpenAI, минуя обычные экраны авторизации. Захваченный аккаунт обладал высокими привилегиями и был связан с корпоративными системами, включая GitHub, Slack и электронную почту. Такая унификация входа между всеми внутренними сервисами и превратила локальную уязвимость форума в полноценный доступ к кодовой базе.

Ключевую роль в создании эксплойта сыграл ИИ. Рабочую цепочку удалось собрать на модели Claude Opus 5 от Anthropic, при этом попытки с Opus 4.8 успехом не закончились.

Исследователи обнаружили непропатченную libheif на форуме OpenAI, передали модели сырые данные сервера и попросили написать эксплойт для найденного бага.

Модель проанализировала структуру памяти и рассчитала условия для срабатывания переполнения буфера в куче. Затем она сгенерировала готовый код для создания вредоносного HEIF-изображения. Файл на форум загружали уже люди, они же вручную выполнили остальные этапы атаки.

Важное уточнение от самой команды – использовалась авторизованная версия Claude с настройками для исследований в области кибербезопасности, где часть ограничений на работу с эксплойтами снята.

Топ-менеджер Microsoft назвал сбор данных OpenAI крупнейшей кражей труда в истории человечества

Топ-менеджер Microsoft назвал сбор данных OpenAI крупнейшей кражей труда в истории человечества

Глобальный опрос показал, что почти половина населения 37 стран ждёт сокращения рабочих мест из-за ИИ – оптимисты нашлись только в Нигерии

Глобальный опрос показал, что почти половина населения 37 стран ждёт сокращения рабочих мест из-за ИИ – оптимисты нашлись только в Нигерии

После получения доступа тестирование немедленно остановили, а уязвимости передали OpenAI и Discourse, которые уже закрыли проблемы на своей стороне. Исходный код OpenAI при этом, по утверждению исследователей, не изучался и не выгружался.

Случай пополняет список инцидентов, где ИИ выступает инструментом наступательной кибербезопасности. Месяцем ранее сообщалось о связанных с Китаем хакерах, применивших ИИ для первой полностью автономной атаки на правительственные системы Тайваня. Крупные американские разработчики ИИ параллельно предупреждают о рисках изощренных атак дистилляции моделей.

Читайте так-же

Игры

В сети появилось почти 3 часа геймплея Silent Hill Townfall до релиза

21.09.2026
0

Стример CohhCarnage получил ранний доступ к Silent Hill: Townfall и опубликовал три ролика, суммарно охватывающих почти три часа прохождения.Записи посвящены...

Read more

Энтузиаст создал потрясающий рисунок со всеми узнаваемыми элементами Bioshock

21.09.2026

Игрок Marvel’s Wolverine выбрался за границы уровней и нашел парящих NPC, машины сквозь стены и край карты

21.09.2026

Игрок в Skyrim понял, что он идиот, когда зачаровал шлем на водное дыхание при игре за аргонианина

21.09.2026

Тодд Макфарлейн все еще пытается довести до ума сценарий фильма про Спауна

21.09.2026

ТОП НОВОСТИ

Крепкий орешек? Как Apple iPhone 18 Pro пережил тесты JerryRigEverything

19.09.2026
Обзор-сравнение POCO F9 Pro и F9 Ultra: лучше доплатить

Обзор-сравнение POCO F9 Pro и F9 Ultra: лучше доплатить

19.09.2026

Космический телескоп Роман за 4 миллиарда долларов сделал первые тестовые фотографии – вот что он увидел

19.09.2026

Apple, Samsung и Google обвинили в нарушениях и требуют запретить продажи в США

19.09.2026

Новый материал преодолел барьер в 33 % КПД солнечных панелей: время «горячих электронов» увеличилось в 1000 раз

19.09.2026

ПОПУЛЯРНОЕ

  • Blizzard анонсировала крупнейшее обновление Overwatch – синематик Вендетты, 10 героев в год и ребрендинг без цифры «2»

    Electronic Arts привезет на E3 2017 новые Star Wars: Battlefront и Need for Speed

    0 shares
    Share 0 Tweet 0
  • Охлаждение, диафрагма и звук: что показала разборка iPhone 18 Pro

    0 shares
    Share 0 Tweet 0
  • Ещё два «широкофолда» и Android-фаблет выйдут в начале 2027 года

    0 shares
    Share 0 Tweet 0
  • Никаких выбросов: Google и Stegra строят первый в мире «зеленый» сталелитейный завод

    0 shares
    Share 0 Tweet 0
  • На Луне нашли кратер шириной 222 метра, который образуется раз в 132 года

    0 shares
    Share 0 Tweet 0
  • О нас
  • Реклама
  • Контакты
  • Политика конфиденциальности
  • Sitemap
Реклама: digestmediaholding@gmail.com

Использование любых материалов, опубликованных на портале itoboz.com, разрешается только при условии обязательного указания источника. Любое использование контента — будь то статьи, аналитические материалы, обзоры или новостные публикации — должно сопровождаться прямой гиперссылкой, открытой для индексации поисковыми системами.
Для интернет-СМИ, блогов и иных онлайн-платформ необходимо размещать такую ссылку либо в подзаголовке, либо в первом абзаце публикации. Скрытые ссылки или технические методы, препятствующие индексации, использовать запрещается.

Редакция портала itoboz.com публикует материалы различных авторов, однако не обязательно разделяет их мнение или позицию. Все точки зрения, представленные в статьях, обзорах и комментариях, принадлежат исключительно авторам публикаций. Редакция не несет ответственности за содержание републикуемых материалов, а также за любые последствия их использования третьими лицами.

© 2010-2026 IT новости. All Rights reserved

No Result
View All Result
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта

Использование любых материалов, опубликованных на портале itoboz.com, разрешается только при условии обязательного указания источника. Любое использование контента — будь то статьи, аналитические материалы, обзоры или новостные публикации — должно сопровождаться прямой гиперссылкой, открытой для индексации поисковыми системами.
Для интернет-СМИ, блогов и иных онлайн-платформ необходимо размещать такую ссылку либо в подзаголовке, либо в первом абзаце публикации. Скрытые ссылки или технические методы, препятствующие индексации, использовать запрещается.

Редакция портала itoboz.com публикует материалы различных авторов, однако не обязательно разделяет их мнение или позицию. Все точки зрения, представленные в статьях, обзорах и комментариях, принадлежат исключительно авторам публикаций. Редакция не несет ответственности за содержание републикуемых материалов, а также за любые последствия их использования третьими лицами.

© 2010-2026 IT новости. All Rights reserved

wpDiscuz