Исследователи взломали OpenAI с помощью Claude — и получили доступ к внутреннему коду
Специалисты по кибербезопасности из Hacktron AI с помощью Claude получили доступ к аккаунту сотрудника OpenAI и через него — к внутреннему коду компании. В рамках программы bug bounty исследователи получили за работу $6500.
Специалисты по кибербезопасности из Hacktron AI с помощью Claude получили доступ к аккаунту сотрудника OpenAI и через него — к внутреннему коду компании. В рамках программы bug bounty исследователи получили за работу $6500.
Исследователи из Hacktron AI использовали инструмент Anthropic на базе Claude, предназначенный для специалистов по безопасности. С его помощью они нашли две связанные уязвимости: одну — в обработке изображений на форуме OpenAI, работающем на Discourse, вторую — в системе единого входа OpenAI. Вся цепочка атаки — от поиска проблемы до доступа к внутреннему репозиторию — заняла меньше 72 часов.
Сначала команда работала с Claude Opus 4.8, но модель не смогла сделать эксплойт достаточно надежным. После выхода Claude Opus 5 исследователи дали ей ту же задачу, и примерно за три часа она подготовила рабочий вариант для ARM64, а затем помогла адаптировать его под конфигурацию Discourse. При этом Claude отказался писать эксплойт для удаленной системы, поэтому часть работы исследователи проводили на собственной тестовой копии Discourse, оформленной как CTF-задача.
После получения доступа к форуму исследователи смогли добраться до системы внутренней авторизации, а затем — до ChatGPT- и Codex-аккаунта сотрудника OpenAI. Его Codex был подключен к GitHub компании и давал доступ к внутреннему монорепозиторию. Чтобы подтвердить уязвимость и не изучать закрытый код, команда попросила Codex создать безобидный pull request, после чего прекратила дальнейшее тестирование.
«Мы благодарим исследователей за то, что они связались с нами и поделились своими выводами», — заявила OpenAI. Компания сообщила, что исправила найденные проблемы. По данным Hacktron, OpenAI закрыла уязвимость со своей стороны примерно через 14 часов после получения отчета, а позднее выплатила исследователям $6500 по программе bug bounty.
Релоцировались? Теперь вы можете комментировать без верификации аккаунта.