OpenAI · Anthropic · Claude · кибербезопасность · уязвимости · эксфильтр данных · HEIF · Discourse18 сентября в 19:02 · 3 мин

Исследователи безопасности заставили Claude проникнуть в инфраструктуру OpenAI менее чем за 72 часа

Команда из трёх независимых исследователей безопасности компании Hacktron продемонстрировала впечатляющую скорость атаки на корпоративную инфраструктуру OpenAI, используя возможности модели Anthropic Claude. Согласно отчётам, команде потребовалось меньше трёх суток, чтобы получить доступ к сотрудникам компании и её внутренним репозиториям кода, отправив доказательство компрометации через аккаунты разработчиков. Однако исследователи не стали красть ценный код, а лишь подтвердили факт уязвимости.

# Исследователи безопасности использовали Claude для взлома инфраструктуры OpenAI

Мир искусственного интеллекта вновь столкнулся с парадоксом безопасности: мощнейшие модели, созданные для защиты и анализа, оказались инструментом в руках хакеров. Команда независимых исследователей безопасности из организации Hacktron доказала это на практике, используя модель Anthropic Claude для проникновения в систему OpenAI.

Согласно данным, полученным от источников газеты The Wall Street Journal и опубликованным The Verge, команде из трёх человек хватило менее 72 часов, чтобы получить доступ к аккаунтам сотрудников OpenAI. Всё началось с эксплойта в сторонней сервисной платформе Discourse, которая хостит форумы сообщества компании. Исследователи эксплуатировали уязвимость в обработке файлов изображения формата HEIF, что позволило им выполнить код удалённо (RCE) и обойти механизмы защиты.

От HEIF-файла к "Моно-репозиторию"

Всё началось с того, что исследователи создали и передали через систему корпоративного чата OpenAI повреждённый файл изображения. Как только система Discourse приняла файл, сработал цепной механизм, давший команде контроль над сервером. Используя для автоматизации атаки и поиска путей проникновения модель Claude Opus 5, которая была релизно в тот же вечер, команда к утру следующего дня уже имела права доступа.

Получив доступ, исследователи не стали останавливаться на достигнутом. Они перешли к работе с GitHub-репозиторием OpenAI, известным как "Monorepo". По утверждению источников, этот репозиторий содержит так называемые "алгоритмические секреты" компании, включая ключевые детали её нейросетевых моделей. Тем не менее, команда Hacktron не стала скачивать или модифицировать внутренние алгоритмы OpenAI.

Вместо этого они продемонстрировали эффективность своего метода, отправив "pull request" (запрос на слияние кода) от имени скомпрометированного аккаунта сотрудника, работающего над продуктом Codex. Это стало безупречным доказательством того, что контроль над серверами и аккаунтами был достигнут. Весь проект, который команда назвала "HEIF Heist", был разработан за один-два дня и легко адаптировался для других компаний, таких как Slack, Meta и GitHub Enterprise.

Масштаб угрозы и стоимость атаки

Одной из самых удивительных черт этой операции стала её экономическая эффективность. Весь цикл взлома, включая адаптацию эксплойта под разные платформы, обшёлся компании-исполнителю менее чем в 3000 долларов США в виде токенов для запуска Claude. При этом к моменту публикации статьи vulnerabilities, использованные в атаке, уже были исправлены разработчиками OpenAI и Discourse.

В обмен на информацию о найденной уязвимости OpenAI выплатила команде Hacktron 6500 долларов. Однако сам руководитель технической компании Hacktron, Мохан Педапати, в комментарии для The Wall Street Journal дал трезвую оценку своей роли. Он заявил, что они не представляют собой серьёзную угрозу со стороны квантовых или государственных акторов, в частности из Китая. По его словам: «Мы просто три парня с подписками на Claude и Codex».

Эта история подчёркивает двойственную природу современных ИИ-моделей. С одной стороны, они являются двигателями инноваций и инструментами для защиты информации. С другой — если защитные периметры (в данном случае — обработка файлов и аутентификация) имеют бреши, сама мощь ИИ может стать катализатором быстрого и глубокого проникновения злоумышленников. Уязвимость в формате HEIF, которая казалась несущественной для большинства пользователей, стала тем самым ключом, который открыл двери к сердцу одной из самых амбициозных компаний в сфере ИИ.

Стоит отметить, что проект был разработан с возможностью быстрой масштабированности. Исследователи подчеркнули, что их методология позволила за несколько дней адаптировать эксплойт для работы с системами различных гигантов индустрии, от облачных сервисов до систем управления базами данных.

Первоисточники

The Verge AI
← Вернуться в эфир