Компания OpenAI была взломана небольшой командой этичных хакеров с использованием модели Claude Opus 5 от Anthropic
Исследователи в области безопасности заявили, что использовали недавно выпущенную модель Claude Opus 5 от Anthropic для превращения уязвимости обработки изображений в цепочку эксплойтов, которая скомпрометировала аккаунт сотрудника OpenAI в ChatGPT и позволила получить доступ к внутренней среде GitHub компании. Этот инцидент наглядно демонстрирует, как агенты для написания кода на базе ИИ меняют экономику сложных атак с использованием уязвимостей.
Исследователи, входящие в состав стартапа по безопасности Hacktron AI, раскрыли подробности операции на этой неделе после того, как сообщили о ней компаниям OpenAI и Discourse в июле. Издание The Wall Street Journal независимо сообщило, что команда получила доступ к аккаунте сотрудника OpenAI в ChatGPT и имела возможность просматривать закрытое ПО OpenAI и предлагать в него изменения.
В Hacktron сообщили, что исследователи не стали изучать конфиденциальный исходный код. Вместо этого они воспользовались доступом скомпрометированного аккаунта сотрудника к Codex для создания безобидного пулл-реквеста (pull request) в внутреннем монорепозитории OpenAI, продемонстрировав, что компрометация учетной записи может выходить за рамки самого ChatGPT и затрагивать связанную инфраструктуру разработчиков. Компания продвигает видеоролик, выпущенный сегодня ютубером @LiveOverflow, в котором обсуждается их подход:
Этот инцидент важен для бизнеса, поскольку в нем пересекаются три все более критических рубежа безопасности: уязвимая инфраструктура сторонних разработчиков, федеративная аутентификация и ИИ-агенты, подключенные к бизнес-системам.
В Hacktron охарактеризовали инцидент с OpenAI как часть гораздо более масштабной исследовательской кампании libheif, заявив, что аналогичная работа проводилась в отношении Slack, Meta, Zoom, Shopify, GitHub Enterprise и других широко используемых платформ. В сопутствующем видео исследователи идут дальше, заявляя, что команда также «взломала Slack, Meta и многие другие сервисы».
Однако их запись в блоге и предоставленные на данный момент материалы в подавляющем большинстве сосредоточены на OpenAI: подробная хронология, цепочка эксплойтов, механизм захвата аккаунта, внутреннее доказательство доступа к GitHub, процесс раскрытия информации и обсуждение выплаты вознаграждения посвящены именно кейсу OpenAI, в то время как другие компании упоминаются главным образом в контексте более широкой кампании HEIF Heist, а не подкреплены таким же уровнем технических деталей или подтверждениями от вендоров.
От загрузки изображения до аккаунта в OpenAI
Первоначальной точкой входа стал форум сообщества OpenAI — community.openai.com, который работает на платформе Discourse.
Специалисты Hacktron обнаружили, что изображения в форматах HEIC и HEIF, загружаемые в Discourse, могут проходить через ImageMagick и в конечном итоге декодироваться с помощью libheif. По словам исследователей, версия libheif, использовавшаяся в соответствующей среде Discourse, содержала уязвимость переполнения буфера кучи (heap buffer overflow), которую можно было превратить в удаленное выполнение кода.
Компания Discourse независимо подтвердила наличие уязвимости в обработке изображений. В их бюллетене по безопасности от 28 июля указано, что уязвимость в вышестоящем компоненте libheif позволяла выполнять удаленный код через загрузку изображений, и этой проблеме присвоен балл CVSS 8.8. Discourse выпустила патчи для затронутых версий и добавила дополнительное изолирование (песочницу) для процессов обработки изображений.
Удаленное выполнение кода на форуме было лишь первым этапом.
В Hacktron сообщили, что обнаружили отдельную уязвимость в реализации единого входа (SSO) OpenAI, которая позволила исследователям превратить контроль над средой форума в доступ к учетным записям ChatGPT и Codex пользователей, прошедших аутентификацию через этот сервис. По словам исследователей, среди таких пользователей были сотрудники OpenAI.
Это различие имеет принципиальное значение. Представители Hacktron заявляют, что эскалация привилегий учетной записи была связана не с уязвимостью в Discourse, а с проблемой аутентификации в OpenAI, то есть скомпрометированный форум послужил лишь плацдармом, а не конечным рубежом безопасности.
Коннекторы увеличили радиус поражения
После получения доступа к уязвимому аккаунту ChatGPT или Codex потенциальный масштаб ущерба зависел от того, к каким сервисам была подключена эта учетная запись.
В Hacktron отмечают, что затронутые аккаунты могли иметь доступ к таким сервисам, как GitHub, Slack, Outlook, Gmail и Google Drive. В случае, использованном для демонстрации концепции (PoC), среда Codex сотрудника OpenAI была подключена к организации OpenAI на GitHub.
Вместо того чтобы изучать репозиторий, исследователи дали указание Codex внести безобидное изменение и подготовить пулл-реквест во внутреннем монорепозитории OpenAI openai/openai. По словам Hacktron, эта демонстрация была призвана доказать уровень доступа при минимальном раскрытии проприетарной информации.
Для предприятий, внедряющих ИИ-агентов, такая архитектура создает модель рисков, отличную от традиционных чат-ботов. Учетная запись ИИ, подключенная к репозиториям исходного кода, электронной почте, хранилищам документов и инструментам для совместной работы, становится центром идентификации и авторизации. Компрометация такой учетной записи ИИ может позволить унаследовать разрешения всех этих связанных систем.
Claude помог ввести в действие ошибку повреждения памяти
Еще одна примечательная деталь инцидента — то, как, по утверждению Hacktron, разрабатывался эксплойт.
Сначала исследователи использовали Claude Opus 4.8 для анализа уязвимого пакета libheif и создания эксплойта, однако, по их словам, модель испытывала трудности с обеспечением надежности атаки при включенной рандомизации размещения адресного пространства (ASLR).
Компания Anthropic выпустила Claude Opus 5 24 июля. Компания охарактеризовала эту модель как значительный шаг вперед в работе долгоживущих агентов и задач программирования.
В Hacktron сообщили, что после переключения на Opus 5 модель всего за несколько часов создала рабочий эксплойт под архитектуру ARM64, который затем был адаптирован под среды x86-64 и jemalloc, используемые Discourse. Исследователи утверждают, что весь путь от обнаружения уязвимости до получения доступа к среде репозитория OpenAI занял менее 72 часов.
Это утверждение представляет особую важность для команд безопасности, поскольку эксплуатация уязвимостей, связанных с повреждением памяти, традиционно требовала специализированной экспертизы и значительной ручной работы. В Hacktron утверждают, что современные передовые агенты для написания кода способны выполнять большую часть этой итеративной работы по разработке эксплойтов под руководством человека.
Проблема поддержания актуальности ПО усугубляется всей экосистемой libheif. Проект сообщает, что за 2026 год опубликовал десятки бюллетеней безопасности, а в релизе v1.23.4 от 6 сентября содержались дополнительные исправления безопасности высокой степени серьезности с призывом к пользователям обновиться.
OpenAI устранила уязвимость
В Hacktron заявили, что сообщили о результатах исследования через программу Bugcrowd компании OpenAI 25 июля, и позже в тот же день OpenAI подтвердила, что уязвимость с их стороны устранена.
По данным Hacktron, в конечном итоге OpenAI выплатила исследователям 6500 долларов США, при этом отметив, что тестирование самого хостингового сайта сообщества на платформе Discourse выходило за рамки программы выплаты вознаграждений за баги (bug bounty) компании OpenAI.
Насколько удалось подтвердить, OpenAI не публиковала собственный подробный отчет об этом конкретном инциденте. В письменном заявлении для VentureBeat представитель OpenAI сообщил: «Мы благодарим исследователей за то, что они связались с нами и поделились своими выводами. Мы сузили разрешения для токенов входа в сообщество и отозвали затронутые токены и сеансы».
The Wall Street Journal независимо сообщил о взломе и доступе исследователей к учетной записи сотрудника OpenAI, в то время как Discourse публично подтвердила наличие проблемы удаленного выполнения кода через загрузку изображений и выпустила патч.
Для корпоративных команд главный вывод простирается далеко за рамки одного уязвимого декодера изображений. ИИ-агентам все чаще предоставляются учетные данные и коннекторы, охватывающие исходный код, средства коммуникации и корпоративные данные. В то же время тот же класс моделей делает технически сложную разработку эксплойтов более быстрой и менее затратной.
Это сочетание факторов заставляет компании уделять больше внимания изоляции ненадежных конвейеров обработки файлов, оперативному устранению уязвимостей в низкоуровневых зависимостях, ограничению доверия к федеративной идентификации и такому же тщательному контролю за учетными данными ИИ-агентов, как и за привилегированными аккаунтами людей.



