Что произошло
Исследовательская команда Hacktron обнаружила цепочку из двух уязвимостей, которая привела к получению доступа к сервисам OpenAI. Первая уязвимость находилась в обработке изображений в формате HEIC/HEIF на форуме: при загрузке специально подготовленного файла можно было добиться удалённого выполнения кода на сервере форума. Вторая уязвимость касалась SSO — общей системы единого входа: сессия форума открывала путь к ChatGPT и Codex. В результате исследователи получили доступ к аккаунту сотрудника OpenAI, у которого Codex был подключён к GitHub, и оставили в репозитории OpenAI pull request как доказательство успешного взлома. Весь процесс занял меньше 72 часов. Большую часть работы выполнили модели конкурентной компании Anthropic: Claude Opus 4.8 нашла уязвимость и собрала эксплойт, а Opus 5 довёл его до рабочего состояния. OpenAI устранила свою часть проблемы примерно за 14 часов и выплатила $6500 по вознаграждению; при этом половина этой суммы ушла на токены.
Почему это важно
Эта история демонстрирует несколько ключевых моментов, которые важны и для специалистов по безопасности, и для администраторов сервисов, и для обычных пользователей:
- Уязвимости в редко анализируемых компонентах (например, обработка форматов изображений) могут приводить к серьёзным последствиям, вплоть до RCE (удалённое выполнение кода) на сервере.
- Слабости в механизмах единого входа (SSO) усиливают риск: компрометация одного сервиса может дать доступ к другим связанным системам.
- Автоматизация поиска уязвимостей с помощью больших моделей ИИ становится реальностью: ИИ не только помогает находить баги, но и формировать рабочие эксплойты.
- Ответственные исследователи могут использовать учётные данные и доступ только для демонстрации проблемы (в данном случае — оставить PR), но такой доступ потенциально открывает дверь для злоумышленников с иными целями.
Как именно сработала цепочка уязвимостей
- Уязвимость в обработке HEIC/HEIF. HEIC/HEIF — форматы изображений, часто используемые современными камерами и смартфонами. На форуме оказался код, который некорректно обрабатывал специально созданные файлы этого формата. При загрузке подготовленного файла сервер выполнял чужой код — это и есть удалённое выполнение кода (RCE). На практике это означает, что атакующий мог запускать команды на сервере форума.
- Уязвимость в SSO. Форум был интегрирован в общую систему единого входа, через которую происходил доступ к другим сервисам OpenAI, включая ChatGPT и Codex. Скомпрометированная сессия форума стала мостом к сервисам OpenAI, что позволило исследователям войти в аккаунт сотрудника OpenAI.
- Доступ к Codex и GitHub. У сотрудника был подключён Codex к GitHub, что дало исследователям путь для работы с репозиториями. Вместо скрытых действий они оставили pull request в репозитории OpenAI как доказательство успешного контроля.
Кто выполнял работу и как быстро всё произошло
Интересный аспект — использование моделей Anthropic. Claude Opus 4.8 сыграла ключевую роль в нахождении уязвимости и сборке эксплойта, а Opus 5 довёл эксплойт до рабочего состояния. Это показывает, что современные модели могут эффективно автоматизировать как поиск, так и эксплуатацию уязвимостей. Временные рамки: менее 72 часов от начала до демонстрации доступа, OpenAI отреагировала на свою часть примерно за 14 часов и оплатила вознаграждение $6500, из которых половина ушла на токены.
Последствия и риски
- Распространение уязвимости в обработке медиа: многие сервисы принимают загрузку изображений и используют сторонние библиотеки для их обработки. Подобные уязвимости могут быть скрыты длительное время.
- Уязвимости в SSO имеют мультисервисный эффект: компрометация одного компонента может привести к цепочке последствий.
- Доступ к аккаунтам сотрудников с правом интеграции с GitHub очень опасен: через интеграцию можно влиять на кодовую базу, CI/CD и другие критичные процессы.
- Использование ИИ для создания эксплойтов снижает порог входа для тех, кто хочет автоматизировать атаки, поэтому традиционные подходы к оценке рисков и реагированию должны учитывать новые инструменты.
Практические рекомендации для организаций
- Проверьте обработку всех загружаемых файлов: ограничьте поддерживаемые форматы или тщательно обновите и изолируйте библиотеки, обрабатывающие сложные форматы (HEIC/HEIF и т.д.). Обязательно включите проверку целостности и валидацию формата на стороне сервера.
- Минимизируйте привилегии сервисных аккаунтов и интеграций: не давайте автоматическим сервисам излишние права в GitHub и других системах.
- Изолируйте компоненты SSO и проводите аудит интеграций: убедитесь, что сессии одного сервиса не дают автоматического доступа к критичным приложениям без дополнительной проверки.
- Внедрите обнаружение аномалий и реагирование: мониторьте необычные операции, доступы и попытки выполнения кода на серверах, особенно в компонентах, принимающих файлы от пользователей.
- Ограничьте возможность выполнения команд на серверах, где обрабатывается контент пользователей: контейнеризируйте, применяйте политики безопасного выполнения и ограничения ресурсов.
- Планируйте баг-баунти и учёт расходов на ИИ: вознаграждения должны учитывать возможные расходы исследователей на токены при использовании моделей, особенно если критичная часть работы делается с привлечением платного ИИ.
- Подготовьтесь к новым угрозам: учитывайте, что модели ИИ могут ускорять разработку эксплойтов — пересмотрите скорость реагирования и тестирования, включите в планы Red Team сценарии с использованием ИИ.
Что стоит спросить себе и своей команде
- Какие форматы файлов принимают наши сервисы и насколько защищена их обработка?
- Какие интеграции через SSO и OAuth у нас настроены и какие права они имеют?
- Есть ли у нас механизмы отслеживания и ограничения привилегий сотрудников и сервисных аккаунтов?
- Как мы реагируем на сообщения о уязвимостях и сколько времени уходит на исправление критичных проблем?
- Готовы ли мы к сценарию, когда исследователь использует платный ИИ для поиска уязвимостей?
Этические и организационные моменты
Случай с Hacktron показывает комбинацию технической ловкости и ответственного поведения: исследователи использовали доступ для демонстрации проблемы и оставили PR. Тем не менее цепочка уязвимостей могла быть использована и злоумышленниками с иными целями. Организациям следует поощрять ответственное раскрытие уязвимостей и иметь чёткие процедуры взаимодействия с исследователями, включая ясные правила баг-баунти и способы безопасной коммуникации.
Короткие выводы
- Уязвимость в обработке изображений и слабость SSO образовали опасную цепочку, которая позволила получить доступ к сервисам OpenAI.
- Современные ИИ-модели уже могут эффективно помогать в поиске и эксплуатации уязвимостей.
- Организациям надо уделять внимание безопасности загрузок файлов, изоляции сервисов и контролю привилегий интеграций.
- Подготовьтесь к новым вызовам: автоматизация с помощью ИИ меняет скорость и характер атак, значит нужно ускорять обнаружение и реагирование.
Оцени ситуацию в своей системе, проверь взаимодействие сервисов через SSO, пересмотри обработку пользовательских файлов и ограничь права интеграций — это поможет снизить риск подобной цепочки уязвимостей у вас.
Полезные ссылки
💻 Виртуальный хостинг Beget
⚙️ Автоматизация для бизнеса
📜 Сценарии по автоматизации
🖥️ Сервер для автоматизации
💳 Карты оплаты AI
🤖 Доступ к 500+ LLM из РФ
🌐 Интернет без цензуры
Наши соц. сети
Telegram канал ProDelo
Общий чат ProDelo
Бесплатный курс по n8n
Наш Youtube канал
Наш Яндекс Дзен канал
Наша группа в ВК