Исследователи по безопасности из Hacktron потратили менее 72 часов на то, чтобы получить доступ к аккаунтам сотрудников OpenAI. Инструментом стали модели Claude Opus 4.8 и 5 от Anthropic. Об этом сообщает The Wall Street Journal со ссылкой на источники. Взломщики добрались до GitHub-репозитория OpenAI под названием Monorepo, который, по данным WSJ, содержит алгоритмические секреты компании. Внутренний код они не трогали, но отправили pull request от имени сотрудника через аккаунт Codex — так подтвердили факт доступа.

Вход осуществили через Discourse — сторонний сервис, на котором размещён форум сообщества OpenAI. Уязвимость нашли в системе обработки HEIF-изображений. По словам Hacktron, Claude Opus 5 вышел вечером 24 июля, а уже к 10 утра следующего дня они использовали его для получения удалённого выполнения кода (RCE) на Discourse Cloud и вошли в инстанс OpenAI. Проект получил название HEIF Heist. На адаптацию атаки под разные компании ушло «всего один-два дня». Среди целей, помимо OpenAI, — Slack, Meta, GitHub Ent, Rails, Next.js и ImageMagick. Бюджет на токены составил менее $3 000. По словам исследователей, их заметила только одна компания — Shopify.

ПараметрЗначение
Время взломаменее 72 часов
Использованные моделиClaude Opus 4.8 и Claude Opus 5
Потрачено на токеныменее $3 000
Выплата от OpenAI$6 500
Цели атакиOpenAI, Slack, Meta, GitHub Ent, Rails, Next.js, ImageMagick
Обнаружила атакутолько Shopify

Уязвимости, о которых Hacktron сообщила Discourse и OpenAI, уже исправлены. OpenAI заплатила исследователям $6 500 за найденный баг. CTO Hacktron Мохан Педхапати в разговоре с WSJ дал сдержанную оценку возможностям команды: «Не думаю, что мы так же сильны, как китайские хакерские группы. Мы просто трое парней с подписками на Claude и Codex». Эта фраза точно описывает барьер входа в атаки с использованием ИИ: не нужны годы подготовки и дорогая инфраструктура, достаточно подписок на модели и базового понимания уязвимостей.

Вход осуществили через Discourse — сторонний сервис форумов OpenAI, эксплуатировав уязвимость обработки HEIF-изображений

STKS533_AI_AGENTS_HACKING_D
STKS533_AI_AGENTS_HACKING_D · Источник: The Verge AI

История показывает, как инструменты генеративного ИИ меняют ландшафт кибербезопасности. Модели вроде Claude Opus 5 способны ускорять поиск уязвимостей и написание эксплойтов. Если раньше для подобной атаки требовалась команда с опытом и месяцами работы, теперь三个人 с подписками справляются за считанные дни. Компании, которые размещают внутренние сервисы на сторонних платформах вроде Discourse, оказываются в зоне риска: уязвимость в обработке изображений открыла доступ к инфраструктуре OpenAI. Для отрасли это сигнал пересмотреть политику безопасности сторонних сервисов и активнее использовать ИИ для защиты, а не только для атак.