Дапамажыце dev.by 🤍
Падтрымаць

Даследчыкі ўзламалі OpenAI з дапамогай Claude — і атрымалі доступ да ўнутранага кода

Спецыялісты па кібербяспецы з Hacktron AI з дапамогай Claude атрымалі доступ да акаўнта супрацоўніка OpenAI і праз яго — да ўнутранага кода кампаніі. У межах праграмы bug bounty даследчыкі атрымалі за працу $6500.

Пакінуць каментарый
Даследчыкі ўзламалі OpenAI з дапамогай Claude — і атрымалі доступ да ўнутранага кода

Спецыялісты па кібербяспецы з Hacktron AI з дапамогай Claude атрымалі доступ да акаўнта супрацоўніка OpenAI і праз яго — да ўнутранага кода кампаніі. У межах праграмы bug bounty даследчыкі атрымалі за працу $6500.

Даследчыкі з Hacktron AI выкарысталі інструмент Anthropic на базе Claude, прызначаны для спецыялістаў па бяспецы. З яго дапамогай яны знайшлі дзве звязаныя ўразлівасці: адну — у апрацоўцы выяў на форуме OpenAI, які працуе на Discourse, другую — у сістэме адзінага ўваходу OpenAI. Уся ланцужок атакі — ад пошуку праблемы да доступу да ўнутранага рэпазіторыя — заняла менш за 72 гадзіны.

Спачатку каманда працавала з Claude Opus 4.8, аднак мадэль не змагла зрабіць эксплойт дастаткова надзейным. Пасля выхаду Claude Opus 5 даследчыкі далі ёй тую ж задачу, і прыкладна за тры гадзіны яна падрыхтавала працоўны варыянт для ARM64, а затым дапамагла адаптаваць яго пад канфігурацыю Discourse. Пры гэтым Claude адмовіўся пісаць эксплойт для аддаленай сістэмы, таму частку працы даследчыкі праводзілі на ўласнай тэставай копіі Discourse, аформленай як CTF-задача.

Пасля атрымання доступу да форума даследчыкі змаглі дабрацца да сістэмы ўнутранай аўтарызацыі, а затым — да ChatGPT- і Codex-акаўнта супрацоўніка OpenAI. Яго Codex быў падключаны да GitHub кампаніі і даваў доступ да ўнутранага маналагічнага рэпазіторыя. Каб пацвердзіць уразлівасць і не вывучаць закрыты код, каманда папрасіла Codex стварыць бязвінны pull request, пасля чаго спыніла далейшае тэставанне.

«Мы дзякуем даследчыкам за тое, што яны звярнуліся да нас і падзяліліся сваімі высновамі», — заявіла OpenAI. Кампанія паведаміла, што выправіла знойдзеныя праблемы. Паводле дадзеных Hacktron, OpenAI закрыла ўразлівасць са свайго боку прыкладна праз 14 гадзін пасля атрымання справаздачы, а пазней выплаціла даследчыкам $6500 па праграме bug bounty.

«Не надо делать из ИИ человека»: глава Microsoft AI раскритиковал Anthropic за «очеловечивание» Claude
«Не надо делать из ИИ человека»: глава Microsoft AI раскритиковал Anthropic за «очеловечивание» Claude
Па тэме
«Не надо делать из ИИ человека»: глава Microsoft AI раскритиковал Anthropic за «очеловечивание» Claude
Планы затормозить гонку ИИ поссорила сотрудников в OpenAI и Anthropic
Планы затормозить гонку ИИ поссорила сотрудников в OpenAI и Anthropic
Па тэме
Планы затормозить гонку ИИ поссорила сотрудников в OpenAI и Anthropic
Пользователь собрал «аналог Photoshop» с помощью GPT-6 Astra и Claude — за $2000
Пользователь собрал «аналог Photoshop» с помощью GPT-6 Astra и Claude — за $2000
Па тэме
Пользователь собрал «аналог Photoshop» с помощью GPT-6 Astra и Claude — за $2000
Чытайце таксама
OpenAI запусціла ШІ-агента, які сам шукае і выпраўляе хібы
OpenAI запусціла ШІ-агента, які сам шукае і выпраўляе хібы
OpenAI запусціла ШІ-агента, які сам шукае і выпраўляе хібы
1 каментарый
OpenAI прадставіла сваю кібербяспечную мадэль пасля рэлізу Anthropic
OpenAI прадставіла сваю кібербяспечную мадэль пасля рэлізу Anthropic
OpenAI прадставіла сваю кібербяспечную мадэль пасля рэлізу Anthropic
OpenAI запусціла Daybreak — свой адказ на Claude Mythos ад Anthropic
OpenAI запусціла Daybreak — свой адказ на Claude Mythos ад Anthropic
OpenAI запусціла Daybreak — свой адказ на Claude Mythos ад Anthropic
Мадэлі Anthropic уцяклі падчас тэстаў і ўзламалі тры кампаніі
Мадэлі Anthropic уцяклі падчас тэстаў і ўзламалі тры кампаніі
Мадэлі Anthropic уцяклі падчас тэстаў і ўзламалі тры кампаніі

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.