Взлом как бенчмарк.
Три человека, одна специально собранная картинка и меньше 72 часов – столько понадобилось, чтобы пройти путь от публичного форума OpenAI до внутреннего репозитория компании. Помогала модель прямого конкурента, Claude Opus 5 от Anthropic.
В прошлый раз мы разбирали историю, где ИИ-агенты ломали чужую инфраструктуру сами и без спроса. Тут все наоборот. Людей в цепочке хватает, а ИИ работает инструментом, но менее важным случай не становится. Давайте разбираться, как выглядел взлом, зачем вообще натравливать модель на чужие серверы и чем такая практика обернется через пару лет.
Как картинка на форуме довела до кода OpenAI
Началось все скромно. Форум community.openai.com работает на Discourse, движке с открытым кодом, а тот обрабатывал картинки в формате HEIC через ImageMagick и библиотеку libheif. В библиотеке нашелся баг с переполнением буфера – грубо говоря, специальное изображение занимало в нем слишком много места, и то, что не помещалось в буфер, воспринималось как исполняемый код. Разработчики движка закрывали уязвимость, но не до конца – в сборках Debian дыра осталась открытой. Дальше дело техники – загружаете на форум подготовленную картинку и получаете выполнение своего кода на сервере.

Интереснее то, что было после. У OpenAI обнаружилась отдельная проблема со сквозной авторизацией. Захватив форум через картинки, исследователи смогли перехватить сессии ChatGPT и Codex тех, кто зашел туда через единый аккаунт OpenAI. Среди этих людей оказались сотрудники компании, а у одного из них Codex был подключен к внутреннему GitHub компании.
Чтобы история не превратилась из белого хакерства в уголовное дело, исследователи из Hacktron не стали читать закрытый код. Вместо этого через захваченный Codex они заставили аккаунт сотрудника создать безобидный pull request №1186742 во внутреннем репозитории openai/openai, зафиксировали факт доступа и остановились.

Кстати, сначала эксплойт пытались собрать с помощью Claude Opus 4.8. Модель разобралась в уязвимости с картинками, но несколько сессий подряд не могла обойти ASLR, защиту, которая раскидывает содержимое памяти по случайным адресам и мешает предсказать, куда именно прыгать. 24 июля Anthropic выпустила Opus 5, исследователи дали новой модели ту же задачу – и примерно за три часа она собрала рабочий эксплойт.
Зачем вообще натравливать ИИ на чужие серверы
Причина простая и немного корыстная. Программы багбаунти платят за найденные дыры, а модель делает за часы то, на что у человека уходят недели. Она читает историю коммитов, ищет похожие места в коде, перебирает варианты эксплуатации и не устает к четвертому часу. ИИ-сканеры уже забирались на верхние строчки рейтинга HackerOne, и это давно не эксперимент, а рабочий способ зарабатывать.
Но также мы пришли к более любопытной ситуации – взлом превратился в метрику. У исследователей была зафиксированная задача, на которой прошлая модель посыпалась, поэтому выход новой версии дал чистое сравнение, насколько лучше она стала справляться. Opus 4.8 не справился за несколько подходов, а пятый выдал рабочий эксплойт с первой попытки.

Показательны и масштабы. Все исследование, куда кроме OpenAI попали Slack, GitHub Enterprise и другие крупные сервисы, заняло у троих человек около двух месяцев и обошлось меньше чем в 3000 долларов за токены. Похожие цифры называют и в Anthropic. По их данным, Claude нашла и подтвердила больше 500 уязвимостей высокой серьезности в открытом коде, включая такие, которые специалисты не замечали годами.
Почему заплатили всего 6500 долларов
Сумма и правда выглядит странно рядом с описанием цепочки – шесть с половиной тысяч долларов за доступ к аккаунту сотрудника и возможность залезть во внутренний репозиторий. Но OpenAI уточнила, что движок Discourse в их программу багбаунти не входил, так что деньги заплатили только за часть с единым входом.
Но отчет ушел в программу 25 июля, часть проблемы OpenAI закрыла примерно за 14 часов, права токенов входа через Community сузили, затронутые сессии отозвали, а Discourse добавил изоляцию для обработки картинок. Реакция быстрая, спору нет. Но выплату исследователи получили только 1 сентября, а на теневом рынке за доступ такого уровня платят значительно больше.

Считайте сами. Стоимость работы упала почти до нуля, а награда за честное раскрытие осталась прежней. При такой вилке часть находок рано или поздно уйдет тем, кто будет платить больше.
Что будет дальше
Главная проблема этой истории не в движке и не в настройках входа. Она в том, что защита сработала постфактум – взломали, показали, залатали. Такая схема держалась годами, пока поиск уязвимостей стоил дорого и шел медленно. Теперь цена уязвимости сопоставима с ценой подписки, и один умелый исследователь с топовой ИИ-моделью может самостоятельно сделать объем работы небольшой команды. Глава Gray Swan (американского стартапа по безопасности ИИ) Мэтт Фредриксон описывает ситуацию так: «За 200 долларов в месяц любой может взять эти инструменты и взломать компанию вроде OpenAI».

Из этого можно сделать простой вывод – привычные программы защиты придуманы под скорость ручного взлома, и от потока находок от моделей эти сроки не защищают. В ближайший годы можно ждать двух вещей – разработчики будут гонять передовые модели по своему коду до того, как это сделает кто-то снаружи, а ставки оплату за поиск критических багов придется поднимать. Иначе следующую дыру найдет не команда из трех человек с подробным отчетом, а тот, кто отчет писать не станет.
***
📷 От красоты до крипоты: как DLSS 5 меняет игры
Вышел ChatGPT Images 2.5: генерация вдвое быстрее, рисование вместо промта и игра-пасхалка

































Комментарии