Команда из трех специалистов стартапа Hacktron AI выявила критические уязвимости в инфраструктуре OpenAI, что позволило им получить доступ к учетным записям сотрудников компании в ChatGPT и ее программному обеспечению. За успешное обнаружение и сообщение о данных недочетах в рамках программы bug-bounty OpenAI выплатила стартапу вознаграждение в размере 6,500 долларов. Компания уже устранила выявленные проблемы, а также проинформировала о них разработчиков стороннего сервиса Discourse, который исправил уязвимости 27 июля.
Цепочка атак началась 25 июля с использования уязвимости в программном обеспечении Discourse, обеспечивающем работу форума сообщества OpenAI. В качестве вектора атаки использовалась возможность загрузки изображений в форматах HEIF или HEIC. При обработке таких файлов система Discourse передавала их утилите ImageMagick, которая, в свою очередь, делегировала декодирование библиотеке libheif. Внутри libheif содержалась ошибка управления памятью, позволявшая внедрять сторонние инструкции при передаче специально подготовленного файла, что привело к захвату сервера.
Примечательно, что данная ошибка в библиотеке libheif была исправлена разработчиками еще за несколько месяцев до инцидента. Однако, поскольку исправление не сопровождалось присвоением номера CVE, стандартного идентификатора для отслеживания уязвимостей, программное обеспечение Discourse продолжало использовать небезопасную версию библиотеки. После получения контроля над сервером Discourse исследователи обнаружили второй недостаток, позволивший им скомпрометировать учетные записи ChatGPT и Codex, включая профили сотрудников OpenAI, у которых доступ к системе Codex был связан с организацией OpenAI в GitHub.
Для реализации атаки специалисты Hacktron AI использовали возможности модели Claude. По словам исследователей, специальная версия Opus 4.8, доступная для экспертов по кибербезопасности, первоначально не справлялась с созданием работоспособного эксплойта. Ситуация изменилась после выхода модели Opus 5 от Anthropic, которая смогла сформировать эксплойт в течение нескольких часов. Как отметил основатель Hacktron Mohan Pedhapati, внедрение ИИ значительно сокращает сроки разработки эксплойтов, превращая многомесячную работу в процесс, занимающий несколько дней.
Данный инцидент произошел на фоне обсуждения уровня возможностей современных моделей искусственного интеллекта. Версия Claude Opus 5, примененная в атаке, не подвергалась экспортным ограничениям, в отличие от более новой модели Mythos 5, доступ к которой временно ограничивался из-за опасений по поводу ее продвинутых навыков в области хакинга. Параллельно с этим растут показатели открытых моделей: некоммерческая организация SaferAI установила, что модель GLM-5.2 от Z.ai по своим возможностям лишь незначительно уступает GPT-5.5 от OpenAI и Claude Opus 4.7 от Anthropic.
Эксперты в области безопасности указывают на то, что использование доступных инструментов позволяет находить уязвимости даже в инфраструктуре высокотехнологичных компаний. По мнению генерального директора Gray Swan Matt Fredrikson, подобные инструменты за 200 долларов в месяц доступны любому пользователю, что делает даже организации с отлаженными процессами кибербезопасности потенциальными целями. В комментариях в социальных сетях также высказывались предположения о том, что при наличии подобных ресурсов у небольших групп исследователей, уровень угроз со стороны государственных структур может быть значительно выше.