Исследователи взломали OpenAI с помощью Claude. Что делать малому бизнесу
Команда из трёх человек соединила баг с изображениями на форуме и уязвимость захвата аккаунтов, используя обычную готовую ИИ-модель. Вот базовая гигиена, которую стоит навести любой небольшой компании.
Три независимых исследователя взломали OpenAI, загрузив изображение на её форум сообщества, и использовали для построения эксплойта Claude от Anthropic. Работа велась в рамках программы поиска уязвимостей OpenAI, о находке сообщили ответственно, а вознаграждение составило $6500. Владельцу бизнеса стоит обратить внимание не на саму OpenAI: слабым местом оказалось обычное стороннее ПО с устаревшим компонентом — именно то, что используют почти все небольшие компании.
Что произошло на самом деле
Как сообщает TechCrunch со ссылкой на The Wall Street Journal, команда стартапа Hacktron AI соединила две критические уязвимости и в итоге получила доступ к нескольким аккаунтам ChatGPT сотрудников OpenAI, что открыло путь к внутреннему ПО компании.
Точка входа была самой обыденной. Форум сообщества OpenAI работает на Discourse — стороннем программном обеспечении. Когда кто-то загружал изображение в формате iPhone (HEIF или HEIC), Discourse конвертировал его в JPEG через цепочку фоновых инструментов: сначала ImageMagick, который не умеет читать формат Apple, затем библиотеку libheif, выполняющую декодирование. В libheif была ошибка работы с памятью. Специально сформированное изображение заставляло программу неверно рассчитать, как одно изображение накладывается на другое, — этого хватило, чтобы захватить сервер.
Вот неприятная деталь. Разработчики libheif уже исправили эту ошибку несколькими месяцами ранее. Но исправление никогда официально не оформили как уязвимость, поэтому оно не получило номер CVE — стандартный отраслевой идентификатор для отслеживания. По мнению Hacktron, именно поэтому уязвимая версия продолжала использоваться.
Оказавшись на сервере форума, исследователи нашли вторую уязвимость, позволявшую захватывать аккаунты пользователей ChatGPT и Codex. Один из них принадлежал сотруднику OpenAI, чей Codex был подключён к организации компании на GitHub. Исследователи нашли способ входа 25 июля и предупредили и OpenAI, и Discourse; Discourse выпустил исправление 27 июля. OpenAI утверждает, что проблемы устранены.
Есть ещё одна важная деталь. Версия Claude, с которой команда начала работу — исследовательская сборка Opus 4.8, — за несколько сессий так и не смогла создать рабочий эксплойт. Anthropic выпустила Opus 5, команда дала модели ту же задачу — и та справилась за несколько часов.
Почему это важно для малого бизнеса
Здесь изменились две вещи, и ни одна из них не связана с крупными лабораториями.
Во-первых, снизился порог необходимых навыков. Основатель Hacktron публично заявил, что ИИ сокращает объём редкой экспертизы, нужной для создания эксплойта, превращая месяцы работы в дни. Один из руководителей компании по безопасности Gray Swan выразился в разговоре с TechCrunch прямее: за $200 в месяц подпиской может пользоваться кто угодно, и если это произошло с компанией, серьёзно относящейся к безопасности, это может произойти с кем угодно.
Во-вторых, путь атаки был предельно скучным. Никто не подбирал пароль. Использовали форум поддержки, конвертер изображений и устаревшую библиотеку с открытым кодом, которую никто не отметил, потому что у неё не было номера CVE. Ваш виджет бронирования, служба поддержки, набор плагинов WordPress и конвейер обработки изображений собраны из точно таких же деталей. Многие небольшие компании обновляют только то, на что укажет система мониторинга, — а этот баг никогда бы не вызвал такого предупреждения.
Стоит отметить и саму цепочку. Аккаунт на форуме привёл к рабочему аккаунту, тот — к репозиторию кода. Небольшие компании строят точно такие же цепочки, не задумываясь об этом: один и тот же email входит в CRM, панель хостинга и платёжный кабинет.
Что сделать в этом месяце
- Включите двухфакторную аутентификацию везде, где есть деньги, код или данные клиентов. Хостинг, регистратор доменов, платёжный провайдер, CRM, GitHub или GitLab, почта. Сделайте это обязательным для сотрудников, а не опциональным.
- Проведите ревизию доступов. Составьте список всех, у кого есть права администратора в каждой системе. Уберите бывших сотрудников, подрядчиков, закончивших работу, и аккаунты, которые никто не узнаёт. Сделайте это один раз, зафиксируйте список письменно, повторяйте ежеквартально.
- Применяйте те же правила к второстепенным аккаунтам. Форумы, службы поддержки, платформы сообществ и маркетинговые инструменты часто считают малозначимыми и делят с ними учётные данные от важных систем. Дайте им отдельные пароли и собственный второй фактор.
- Обновляйте зависимости по расписанию, а не по сигналам тревоги. Попросите того, кто обслуживает ваш сайт, обновлять библиотеки, плагины и базовые образы ежемесячно, включая компоненты без зарегистрированных уязвимостей. Эта история существует именно потому, что исправленный баг не получил CVE.
- Ограничьте, куда может добраться один скомпрометированный аккаунт. Если один логин открывает доступ к репозиторию кода, продакшн-серверу и базе клиентов — разделите эти права уже сейчас.
Ничего сложного в этом нет. Это тот самый чек-лист, который разорвал бы описанную выше цепочку в трёх разных точках. Инструменты злоумышленников быстро совершенствуются, а меры защиты, которые всё ещё работают, остаются простыми и недорогими.
ИсточникНаписано по материалу TechCrunch. Оригинал: Researchers used Anthropic’s Claude to hack into OpenAI ↗