Суть инцидента: AI против AI
18 сентября команда кибербезопасности Hackron AI опубликовала детали успешного взлома инфраструктуры OpenAI. Атака, проведенная 25 июля, стала ярким примером использования генеративного ИИ в киберпреступности (или, в данном случае, в этичном хакинге). Исследователи использовали модель Anthropic Claude Opus 5 для автоматизации создания эксплойта, что позволило им обойти традиционные защиты и получить доступ к приватным репозиториям компании.
Техническая цепочка атаки
Взлом стал возможен благодаря комбинации двух уязвимостей: ошибки в обработке изображений на стороннем форуме Discourse и неправильной настройки Single Sign-On (SSO). Исследователи загрузили вредоносное изображение в формате HEIF, которое содержало код для переполнения буфера (heap overflow) в устаревшей библиотеке libheif. Это привело к удаленному выполнению кода (RCE) на сервере форума.
Получив контроль над сервером, хакеры перехватили токены сессии и использовали уязвимость в системе аутентификации OpenAI, чтобы имитировать действия сотрудника. Это дало им доступ к корпоративным инструментам, включая GitHub, Slack и внутреннюю базу кода. В качестве доказательства взлома они создали безвредный Pull Request в приватном репозитории.
Роль ИИ в создании эксплойта
Ключевым элементом атаки стала интеграция ИИ. Исследователи передали сырые данные сервера модели Claude Opus 5 с запросом на написание эксплойта. Модель проанализировала структуру памяти и сгенерировала точный код для триггера уязвимости. Важно отметить, что использовалась авторизованная версия Claude, специально настроенная для исследователей безопасности, что позволяет обходить некоторые ограничения безопасности в легальных целях.
Результаты и награда
OpenAI оперативно отреагировала на инцидент. Компания исправила уязвимости как на своей стороне (SSO), так и на стороне провайдера форума Discourse. Весь процесс от обнаружения до полного устранения угрозы занял 72 часа. За свою работу команда Hackron AI получила вознаграждение в размере $6,500 по программе bug bounty.
Сравнение этапов атаки
| Этап атаки | Действие исследователей | Использованные технологии/Уязвимости |
|---|---|---|
| 1. Инициация | Загрузка вредоносного HEIF-файла | Устаревшая библиотека libheif, Heap Overflow |
| 2. Эксплуатация | Генерация кода эксплойта | Anthropic Claude Opus 5 (RCE) |
| 3. Доступ | Перехват токенов сессии | Ошибка конфигурации SSO в Discourse |
| 4. Финализация | Доступ к GitHub и создание PR | Захваченный аккаунт сотрудника OpenAI |
Инцидент подчеркивает растущие риски, связанные с использованием ИИ в кибербезопасности. Подобные случаи, включая недавние атаки на HuggingFace и правительственные структуры Тайваня, показывают, что автономные ИИ-агенты становятся новым инструментом как для защиты, так и для атак на критическую инфраструктуру.
Источник: Tom's Hardware ↗
