Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← До новин

Дослідники з кібербезпеки за допомогою Claude від Anthropic зламали внутрішні системи OpenAI менш ніж за 72 години

Дослідники безпеки використали Claude від Anthropic, щоб зламати внутрішні системи OpenAI менш ніж за 72 години
Маттіас Бастіан
18 вересня 2026
Nano Banana Pro за запитом THE DECODER

Ключові моменти

  • Дослідники безпеки використали Claude від Anthropic, щоб проникнути у внутрішні системи та репозиторії коду OpenAI.
  • Атака відбулася через спільнотний форум OpenAI, де ланцюжок уразливостей надав дослідникам доступ до облікових записів співробітників у ChatGPT і Codex.
  • На розробку всього експлойту знадобилося лише 72 години, що демонструє, наскільки радикально моделі ШІ скорочують час і рівень навичок, необхідні для складних кібератак.

Троє дослідників безпеки використали моделі Claude від Anthropic, щоб проникнути у внутрішні системи OpenAI через спільнотний форум компанії. Атака тривала менш ніж 72 години і, за словами команди, стала можливою лише після виходу Opus 5.

OpenAI відчула на собі власні методи. Після того як компанія ненавмисно дозволила агентам протягом місяців зламувати системи по всьому інтернету, тепер її саму зламали за допомогою ШІ. Команда безпеки Hacktron поєднала дві вразливості, щоб отримати доступ до облікових записів співробітників OpenAI у ChatGPT і Codex. Звідти вони проникли до внутрішнього репозиторію коду OpenAI на GitHub.

Атака відбулася через спільнотний форум OpenAI за адресою community.openai.com. Потенційно постраждати міг будь-який користувач або співробітник, який використовував там функцію «Увійти через OpenAI». Користувачі можуть підключати GitHub, Slack та електронну пошту до Codex і ChatGPT, тож теоретично атака могла поширитися й на ці сервіси. Щоб довести наявність доступу, дослідники використали обліковий запис співробітника в Codex для створення нешкідливого запиту на внесення змін у внутрішньому монорепозиторії. Вони стверджують, що не переглядали жодних конфіденційних даних.

Застаріла бібліотека зображень і недосконала автентифікація відкрили доступ

Перша вразливість була в libheif — бібліотеці, яку форум використовував для обробки завантажених зображень HEIC. За даними Hacktron, виправлення було доступне у оригінальному вихідному коді протягом року, але ніхто не позначив проблему як загрозу безпеці. У пакетах Debian, які працювали на форумі, виправлення досі не було. Спеціально створений файл зображення дозволив дослідникам виконати власний код на сервері.

Другою вразливістю була неправильна конфігурація центральної системи єдиного входу (SSO) OpenAI. Будь-хто, хто контролював сервер форуму, міг видати себе за активних учасників форуму та отримати контроль над їхніми обліковими записами в ChatGPT і Codex. За словами Hacktron, проблема виходила за межі форуму. Будь-який скомпрометований сервіс, що використовував вхід через OpenAI, надав би такий самий доступ.

Claude Opus 5 досяг успіху там, де його попередник зазнав невдачі

Дослідники стверджують, що спочатку використовували Claude Opus 4.8 для пошуку вразливості. Модель створила робочий експлойт, але лише за вимкненого ASLR — поширеного захисту від атак на пам’ять. У кількох сеансах вона не змогла створити надійну версію з увімкненим ASLR.

Увечері 24 липня Anthropic випустила Claude Opus 5. За даними Hacktron, нова модель створила робочий експлойт для локального Mac протягом трьох годин, а потім адаптувала його до середовища сервера Discourse. Після цього дослідники запустили Claude в автономному циклі проти власного тестового екземпляра.

Оскільки модель відмовлялася писати експлойти для реальних систем, вони представили ціль як завдання для бенчмарку. Через чотири години агент захопив контроль над сервером. У межах пов’язаного завдання дослідники також зафіксували стрибок продуктивності порівняно з GPT-5.6 Sol від OpenAI.

OpenAI підтвердила усунення проблеми приблизно через 14 годин після отримання повідомлення. Discourse — програмне забезпечення, на якому працює форум, — також відреагував протягом кількох днів.

ШІ робить атаки значно дешевшими

Окрім злому OpenAI, дослідники розширили своє розслідування під назвою «HEIF Heist», охопивши Slack, Meta, GitHub Enterprise та інші цілі. Троє людей працювали над проєктом протягом двох місяців, витративши на ШІ менш ніж 3 000 доларів. Адаптація атаки до кожної нової цілі займала лише один-два дні. Активність помітила тільки Shopify, попри тисячі завантажень зображень і неодноразові збої в обробці зображень.

Програмне забезпечення давно отримує перевагу від своєрідного захисту через складність, пише команда Hacktron. Навіть за наявності загальнодоступного вихідного коду та відомої вразливості створення надійного експлойту вимагало рідкісної експертизи, часу й глибокого знання цільового середовища. Складність не була справжнім бар’єром безпеки, але на практиці вона захищала багато компаній.

ШІ усуває цей захист, замінюючи дефіцитну експертизу обчислювальною потужністю. Hacktron стверджує, що моделі загроз мають враховувати, наскільки дешевими стали атаки. «Роботу, яка раніше вимагала добре забезпеченої команди й місяців зусиль, тепер можна виконати за кілька днів», — пише команда.

Новини ШІ без хайпу — відібрані людьми

Підпишіться на THE DECODER, щоб читати матеріали без реклами, отримувати щотижневу розсилку про ШІ, наш ексклюзивний шість разів на рік звіт про передові розробки «AI Radar», повний доступ до архіву та доступ до розділу коментарів.

Джерело: Hacktron

Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.

Вперше опубліковано виданням The Decoder

Читати оригінал на The Decoder ↗

Текст і зображення належать The Decoder і наводяться тут із зазначенням авторства та посиланням на оригінальну публікацію.

← До новин

Ще новини

Усі останні новини