Claude-dal törték fel az OpenAI rendszereit kevesebb mint 72 óra alatt
A Hacktron néven ismert háromfős biztonsági kutatócsapat az Anthropic Claude modelljeit felhasználva jutott be az OpenAI belső rendszereibe a cég community.openai.com közösségi fórumán keresztül, kevesebb mint 72 óra alatt. A támadáshoz két sebezhetőséget láncoltak össze: az első a fórumon feltöltött HEIC-képeket feldolgozó libheif könyvtár hibája volt, amelyre a javítás már egy éve elérhető volt az eredeti forráskódban, ám senki nem jelölték biztonsági problémaként, így a szerveren futó Debian-csomagok nem kapták meg a javítást. Egy speciálisan készített képfájl segítségével a kutatók saját kódot futtathattak a szerveren. A második hiba az OpenAI központi egyszeri bejelentkezési (SSO) rendszerének rossz konfigurációja volt, amely lehetővé tette, hogy a fórumkiszolgálót irányító támadó aktív felhasználókként lépjen be és átvegye ChatGPT- és Codex-fiókjaikat; elméletileg a GitHub-, Slack- és e-mail-fiókok is veszélyben voltak. Bizonyítékként egy dolgozó Codex-fiókjával egy ártalmatlan pull requestet hoztak létre a belső GitHub-kódtárolóban, érzékeny adatokat állításuk szerint nem néztek meg.
Érdekesség, hogy a kutatók eredetileg a Claude Opus 4.8-cal dolgoztak, amely működő exploitot készített, de csak kikapcsolt ASLR-ral – a memória-támadások elleni népszerű védelem bekapcsolásával többszöri próbálkozásra sem sikerült neki. A Claude Opus 5 július 24-i megjelenése után viszont a modell három órán belül készített működő támadókódot a helyi Mac-re, majd adaptálta a Discourse-szerverkörnyezethez. Mivel az modell megtagadta valós rendszerek elleni exploit írását, a kutatók a célt „benchmark-feladatként” mutatták be; négy órával később az ügynök átvette a szerver irányítását. Az OpenAI a bejelentéstől számított körülbelül 14 órán belül javította a hibát, a fórumot üzemeltető Discourse is napokon belül reagált. A „HEIF Heist” névre keresztelt vizsgálat később a Slack, a Meta, a GitHub Enterprise és más célpontokra is kiterjedt; a két hónapos, kevesebb mint 3000 dollárnyi AI-költségű projekt során minden új célhoz csak egy-két nap alkalmazás kellett, és az ezrekben mért képfeltöltések és összeomlások ellenére csak a Shopify vette észre a tevékenységet. A Hacktron szerint az AI eltünteti a „biztonságot a bonyolultságon keresztül”: ami korábban jól finanszírozott csapat hónapos munkája volt, most napokra tömöríthető, ezért a fenyegetésmodelleket újra kell gondolni.
Folytasd az appban — szavazz és szólj hozzá ➔