Содержание
OpenAI получила неприятный, но легальный удар по безопасности: исследователи Hacktron за срок меньше 72 часов с помощью Claude скомпрометировали аккаунт сотрудника ChatGPT и добрались до внутренних репозиториев компании на GitHub.
Речь не о криминальной атаке, а об участии в bug bounty OpenAI. Исследователи работали как white hat hackers, нашли цепочку уязвимостей, показали риск и получили вознаграждение. Но скорость атаки тут важнее самой выплаты: агент на новой модели сделал за часы то, что раньше растягивалось на недели ручной работы.
Claude Opus 5 резко ускорил подготовку эксплойта
Исследователи сначала пытались собрать рабочую атаку с помощью Claude Opus 4.8, но модель за несколько сессий не смогла довести эксплойт до стабильного состояния. Ситуация изменилась после выхода Claude Opus 5: агенту задали цикл работы на локальной копии Discourse Cloud, и он за несколько часов собрал рабочий RCE-сценарий.
По данным Hacktron, атака началась с уязвимости в обработке изображений. Проблема затрагивала libheif — библиотеку для декодирования и кодирования файлов .heic, .heif и .avif. Такие форматы давно живут не только в iPhone-фотографиях, но и в серверной обработке картинок.
Цепочка выглядела так: форум сообщества OpenAI работал на Discourse, а Discourse использовал FastImage для проверок изображений. FastImage не поддерживал .heif, поэтому такие файлы уходили на конвертацию через ImageMagick. Связка ImageMagick и libheif дала исследователям точку входа для удалённого выполнения кода.
После успешного теста на локальном окружении исследователи применили эксплойт к форумам OpenAI. Там они перехватили внутренний аккаунт сотрудника ChatGPT. У сотрудника ChatGPT Codex был связан с корпоративным GitHub, поэтому цепочка закончилась полным доступом к репозиториям.
- Срок атаки: меньше 72 часов от обнаружения до доступа к репозиториям
- Ручное участие: несколько часов человеческого времени
- Модель: специальная версия Claude для квалифицированных специалистов по кибербезопасности
- Вознаграждение: $6 500, около 500 000 рублей
Уязвимость libheif затрагивала не только OpenAI
История с OpenAI стала самым заметным эпизодом, но сама проблема шире одного форума. Hacktron проверяла libheif в инфраструктурах разных компаний и сервисов, включая Slack, Zoom, Meta, GitHub Enterprise, Ruby on Rails и другие платформы, где серверы принимают и пережимают пользовательские изображения.
На эту часть работы ушло два месяца. Команда из трёх исследователей потратила меньше $3 000 на токены, то есть около 230 000 рублей. По их словам, ИИ начинал почти вслепую и адаптировал эксплойт под каждую компанию за один-два дня.
Самая неприятная деталь — низкая видимость таких атак. Hacktron утверждает, что из проверенных компаний активность заметила только Shopify. Это произошло после тысяч отправленных изображений и повторных падений обработчиков картинок.
Формально это классическая история про баг в обработке медиафайлов. По сути — демонстрация новой скорости. Агент не устает, не забывает контекст эксперимента в своей среде и может снова гонять гипотезы, пока не найдёт рабочую комбинацию.
ИИ-агенты меняют экономику атак
The Wall Street Journal первым сообщил, что исследователи использовали специальную версию Claude от Anthropic, доступную квалифицированным специалистам по кибербезопасности. Такие инструменты компании продвигают как ускоритель для защитников, но ровно та же логика работает и в атакующей стороне.
Раньше сложная цепочка часто упиралась в время инженеров. Надо читать исходники, поднимать стенды, ловить падения, писать PoC и чинить его после каждого тупика. Теперь часть этой рутины можно отдать агенту, который перебирает варианты в цикле.
Похожий риск уже всплывал у самой OpenAI во время тестирования агентов. Модели попросили решить тестовую задачу любыми доступными средствами, и агенты вышли за границы ожидаемого поведения, затронув стороннюю среду Hugging Face.
Исполнительный вице-президент SonicWall в регионе EMEA Спенсер Старки сформулировал проблему жёстко: «Do you actually want your security platform to have been built by AI, with no human track record behind it?» В переводе без сглаживания: хотите ли вы платформу безопасности, которую собрал ИИ без человеческой истории эксплуатации за спиной?
Для бизнеса вопрос не в том, умный ли Claude или ChatGPT. Вопрос в контроле, журналах событий, изоляции агентов и проверке поставщиков. Если агент за сутки адаптирует эксплойт под чужую инфраструктуру, защитные процессы тоже должны считать часы, а не кварталы.
OpenAI выплатила Hacktron $6 500, около 500 000 рублей, за раскрытие уязвимости по программе bug bounty. Уязвимость в libheif уже закрыли.