Исследователи взломали системы OpenAI с помощью Claude
Исследователи по кибербезопасности из компании Hacktron AI с помощью моделей Claude от Anthropic обнаружили и использовали цепочку уязвимостей, которая позволила им получить доступ к аккаунтам сотрудников OpenAI и добраться до внутренней среды разработки компании. Взлом проводился в рамках программы поиска уязвимостей, после сообщения о проблеме OpenAI выплатила команде $6,5 тыс.
Инцидент произошел в конце июля, однако его подробности Hacktron AI обнародовала только сейчас. От обнаружения первой уязвимости до демонстрации доступа к внутреннему репозиторию OpenAI исследователям понадобилось менее 72 часов.
Начальной точкой стал форум OpenAI на платформе Discourse. Исследователи нашли уязвимость в системе обработки изображений, а затем соединили ее с ошибкой в настройке единого входа OpenAI. В результате они смогли получить доступ к ChatGPT- и Codex-аккаунтам нескольких сотрудников компании.
Важную роль в работе над атакой сыграли модели Claude от Anthropic. В частности, исследователи использовали Claude Opus для анализа уязвимостей и создания кода, необходимого для проверки возможности их эксплуатации. Таким образом ИИ помог небольшой команде провести технически сложное исследование значительно быстрее.
Один из скомпрометированных аккаунтов имел подключенный Codex с доступом к внутреннему GitHub OpenAI. Чтобы подтвердить масштаб проблемы, исследователи заставили его создать безопасный тестовый pull request во внутреннем monorepo компании. По словам Hacktron AI, они сознательно не просматривали конфиденциальный исходный код и остановились после подтверждения доступа.
Потенциальный масштаб доступа был шире, поскольку сотрудники могут подключать к ChatGPT и Codex сторонние сервисы, в частности GitHub, корпоративную почту и мессенджеры. В то же время исследователи не заявляют, что фактически получали данные из всех этих систем - речь идет о потенциальных возможностях скомпрометированных учетных записей.
Hacktron AI сразу передала информацию OpenAI и Discourse. OpenAI подтвердила получение отчета, сузила права токенов, связанных с входом через Community, аннулировала скомпрометированные токены и сессии и устранила обнаруженные проблемы. Команда получила вознаграждение в размере $6,5 тыс.
Этот случай привлек внимание еще и потому, что для проникновения в системы одного из ведущих разработчиков искусственного интеллекта исследователи использовали модель его прямого конкурента. Эксперты рассматривают такие инциденты как пример того, как современные ИИ-агенты снижают затраты и время, необходимые для поиска и проверки сложных программных уязвимостей.
По материалам: Hacktron AI, Financial Times, The Wall Street Journal, The Guardian