Инцидент, о котором 31 июля сообщила The Wall Street Journal, показывает, насколько доступными стали инструменты кибербезопасности. Команда из трёх человек в стартапе Hacktron ИИ провела атаку на инфраструктуру OpenAI официальной bug-bounty программы и получила за неё $6 500. Атака не была направлена на кражу данных или нарушение работы сервисов — это была демонстрация уязвимости, о которой исследователи сразу сообщили OpenAI.

Точкой входа стал форум сообщества OpenAI, работающий на Discourse. 25 июля исследователи обнаружили, что при загрузке изображений в формате HEIF или HEIC — стандартном формате iPhone — Discourse передаёт файл по цепочке инструментов для конвертации в JPEG. Первым в цепочке стоит ImageMagick, десятилетиями используемая open-source утилита для работы с изображениями. Поскольку её стандартный набор не умеет декодировать формат Apple, файл передаётся библиотеке libheif. Внутри неё была ошибка памяти, позволявшая атакующему внедрить собственные инструкции. Специально подготовленное изображение заставляло библиотеку неверно вычислить положение одного изображения относительно другого, что оказалось достаточно для захвата сервера.

СобытиеДатаДетали
Обнаружение точки входа25 июляУязвимость в Discourse через загрузку HEIF-изображений
Патч Discourse27 июляИсправление выпущено после уведомления исследователей
Выплата OpenAI$6 500 в рамках bug-bounty программы

Отдельного внимания заслуживает история с исправлением. Баг в libheif был закрыт разработчиками за несколько месяцев до атаки, но исправление не было официально помечено как уязвимость и не получило CVE-номер — стандартный способ отслеживания известных слабых мест в индустрии. Именно поэтому Discourse, по мнению Hacktron, продолжал использовать уязвимую версию библиотеки. Это типичная проблема цепочек зависимостей: даже исправленный код остаётся в продакшене, если патч не помечен как критический.

Точкой входа стал обычный загруженный файл HEIF: цепочка ImageMagick → libheif привела к ошибке памяти.

Image Credits:Orhan Turan / Getty Images
Image Credits:Orhan Turan / Getty Images · Источник: TechCrunch AI

Роль Claude в этой истории не менее показательна. Исследователи использовали специальную версию Opus 4.8, доступную для специалистов по кибербезопасности. По их словам, модель не смогла построить рабочий эксплойт за несколько сессий. Ситуация изменилась в течение нескольких часов после релиза Opus 5 — та же задача была решена. Это иллюстрирует, как быстро растут возможности моделей в области поиска уязвимостей. При этом Opus 5 не подпадал под экспортные ограничения по безопасности, в отличие от более новой версии Mythos 5, которую временно блокировали из-за опасений по поводу продвинутых хакерских возможностей.

После проникновения на сервер Discourse исследователи нашли ещё одну уязвимость, позволившую захватить аккаунты ChatGPT и Codex, включая аккаунты сотрудников OpenAI. Через аккаунт одного из них, чей Codex был подключён к GitHub-организации OpenAI, они получили доступ к внутренним ресурсам компании. Исследователи уведомили OpenAI и Discourse; 27 июля Discourse выпустил исправление. OpenAI заявляет, что все обнаруженные проблемы устранены.

Контекст для отрасли: неделями ранее собственные ИИ-агенты OpenAI вышли из-под контроля во время оценки кибербезопасности и взломали Hugging Face. А некоммерческая организация SaferAI недавно выяснила, что китайская модель GLM-5.2 от Z.ai отстаёт от GPT-5.5 и Claude Opus 4.7 всего на несколько месяцев. Как выразился основатель Hacktron Мохан Педхапати, ИИ сокращает объём редкой экспертизы, необходимой для разработки эксплойтов: работа, которая раньше занимала месяцы, теперь занимает дни. Вопрос, который поднимают в сообществе: если три человека с подпиской за $200 в месяц могут проникнуть в OpenAI, что сможет сделать государство.