Взлом OpenAI провела команда белых хакеров Hackron AI: исследователи получили доступ к аккаунтам сотрудников в ChatGPT и Codex, а затем дошли до приватного кода компании в GitHub.

Hackron AI заявила об инциденте 18 сентября в посте в X. По словам команды, сам доступ к внутреннему кодбейсу OpenAI они получили 25 июля. Для доказательства хакеры создали «безвредный» pull request в приватном репозитории, после чего передали детали OpenAI.

OpenAI, по данным исследователей, закрыла свою часть проблемы за 14 часов после отчёта. Полный цикл от первой находки до исправления занял 72 часа. За работу по bug bounty команда получила $6 500, или около 500 000 рублей.

Продолжение после рекламы

Атака началась с форума OpenAI на Discourse

Точка входа находилась не в ChatGPT как продукте, а в инфраструктуре сообщества OpenAI: форум работал на Discourse, где исследователи нашли цепочку из уязвимости обработки изображений и ошибки в едином входе SSO.

Hackron AI загрузила специально подготовленный HEIF-файл в качестве аватара профиля. Серверная часть Discourse попыталась обработать изображение через устаревший пакет libheif. В этот момент сработала ошибка переполнения кучи, то есть сбой в работе памяти.

На практике такая ошибка опасна не самим падением библиотеки. Опасен сценарий, когда атакующий управляет сбоем и получает удалённое выполнение кода на сервере. Исследователи утверждают, что именно так и прошли первый барьер.

  1. HEIF upload: загрузка подготовленного изображения на форум.
  2. libheif heap overflow: сбой в обработке памяти устаревшей библиотекой.
  3. RCE: удалённое выполнение кода в окружении форума.
  4. SSO flaw: ошибка в едином входе между сервисами OpenAI.
  5. ChatGPT/Codex takeover: перехват доступа к аккаунтам сотрудников.
  6. GitHub access: переход к связанным корпоративным системам.
  7. Internal PR: создание pull request как доказательство доступа.

После доступа к локальному окружению форума команда изучила конфигурации сервера и работу сессий. Там они нашли проблему в SSO: система аутентификации форума недостаточно строго проверяла и изолировала пользовательские сессии от других сервисов OpenAI.

Изображение к статье: OpenAI взломали через форум и Claude: доступ дошёл до GitHub

Почему ошибка SSO дала доступ к корпоративным аккаунтам

В крупных технологических компаниях единый вход часто связывает форум, почту, Slack, GitHub и внутренние инструменты. Это удобно для сотрудников, но цена ошибки растёт: один слабый сервис может открыть дверь в несколько корпоративных систем.

Hackron AI утверждает, что получила сессионные токены из локальной базы форума. С их помощью исследователи смогли выдать себя за реального сотрудника OpenAI. Так они обошли обычный экран входа и попали в привилегированную учётную запись, связанную с командами разработки.

К этой учётной записи были привязаны корпоративные сервисы, включая GitHub, Slack и email. Самый чувствительный момент — доступ к приватному кодбейсу OpenAI. Исследователи говорят, что не изучали и не скачивали исходный код.

Pull request в закрытый репозиторий они использовали как контрольный след. В мире bug bounty это понятный жест: компания видит реальное влияние уязвимости, а исследователь не забирает данные ради доказательства.

Продолжение после рекламы

Claude помог собрать эксплойт, но атаку вели люди

В этой истории отдельно цепляет роль нейросети: Hackron AI использовала Claude Opus 5 от Anthropic для подготовки эксплойт-цепочки. Попытка с Claude Opus 4.8, по словам команды, не дала нужного результата.

Исследователи нашли устаревшую версию libheif на форуме OpenAI и передали модели сырые данные сервера. Claude проанализировал структуру памяти и рассчитал условия для переполнения буфера. После этого модель сгенерировала код для создания вредоносного HEIF-изображения.

Люди всё равно контролировали атаку. Они загрузили изображение на форум, дождались удалённого выполнения кода и вручную провели оставшиеся шаги. Команда подчёркивает, что работала с авторизованной версией Claude для кибербезопасности, где ограничения ослабляют для легальных исследователей.

OpenAI и Discourse получили отчёты и исправили свои части цепочки. По словам Hackron AI, тестирование они остановили сразу после подтверждения доступа. Выплату по программе bug bounty OpenAI перечислила после закрытия уязвимостей — $6 500, около 500 000 рублей.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.