Μια ομάδα τριών ερευνητών ασφαλείας χρησιμοποίησε το Claude για να επιβεβαιώσει ότι δύο κρίσιμες αδυναμίες μπορούσαν να οδηγήσουν από το forum της OpenAI σε λογαριασμούς εργαζομένων και, κατ’ επέκταση, σε εσωτερικά αποθετήρια. Η έρευνα έγινε στο πλαίσιο υπεύθυνης αποκάλυψης: οι ερευνητές ενημέρωσαν την OpenAI και τη Discourse, σταμάτησαν τις δοκιμές και έλαβαν bounty 6.500 δολαρίων από την OpenAI.
Η αλυσίδα ξεκίνησε από μια εικόνα
Το πρώτο βήμα δεν ήταν κάποια εξεζητημένη επίθεση στην υποδομή της OpenAI. Ήταν η μεταφόρτωση μιας ειδικά διαμορφωμένης εικόνας HEIF ή HEIC στο community forum της εταιρείας, το οποίο χρησιμοποιεί Discourse.
Η Discourse παρέπεμπε αυτά τα αρχεία στο ImageMagick για μετατροπή και το ImageMagick στο libheif, μια βιβλιοθήκη που αναλύει εικόνες αυτού του τύπου. Σύμφωνα με την ομάδα Hacktron, μια αδυναμία διαχείρισης μνήμης στο libheif επέτρεπε την εκτέλεση κώδικα στον server. Το πρόβλημα είχε διορθωθεί upstream, αλλά η αλλαγή δεν είχε καταγραφεί ως ευπάθεια με αριθμό CVE, γεγονός που πιθανότατα συνέβαλε στο να παραμένει ευάλωτη η έκδοση του πακέτου.
Η δεύτερη αδυναμία αφορούσε τη ροή ταυτοποίησης «Sign in with OpenAI». Μετά την πρόσβαση στο περιβάλλον του forum, οι ερευνητές υποστηρίζουν ότι μπόρεσαν να πάρουν τον έλεγχο λογαριασμών ChatGPT και Codex χρηστών που ήταν ενεργοί στο forum, ανάμεσά τους και εργαζομένου της OpenAI.
Τι έκανε το Claude και τι δεν έκανε
Η Hacktron αναφέρει ότι το Opus 4.8 δυσκολεύτηκε να δημιουργήσει λειτουργικό exploit σε επανειλημμένες συνεδρίες. Λίγες ώρες μετά την κυκλοφορία του Opus 5, όμως, το ίδιο πρόβλημα αντιμετωπίστηκε διαφορετικά: το μοντέλο βοήθησε αρχικά στη δημιουργία proof of concept σε τοπικό περιβάλλον και στη συνέχεια στην προσαρμογή του σε περιβάλλον Discourse.
Αυτό δεν σημαίνει ότι η επίθεση ήταν πλήρως αυτόνομη. Η ομάδα αποτελούνταν από τρεις έμπειρους ερευνητές, οι οποίοι έθεσαν τον στόχο, επέλεξαν τα περιβάλλοντα δοκιμής, αξιολόγησαν τα αποτελέσματα και αποφάσισαν πότε θα σταματήσουν. Η ουσιαστική αλλαγή είναι οικονομική και επιχειρησιακή: ένα μοντέλο μπορεί να συμπιέσει σε ημέρες εργασία που παλαιότερα απαιτούσε πολύ περισσότερο χρόνο και σπάνια τεχνογνωσία.
Για να τεκμηριώσουν την πρόσβαση χωρίς να διαβάσουν ευαίσθητο κώδικα, οι ερευνητές έδωσαν εντολή στο Codex του λογαριασμού να ανοίξει ένα harmless pull request στο εσωτερικό monorepo της OpenAI. Η ενέργεια λειτούργησε ως απόδειξη αντίκτυπου και όχι ως προσπάθεια κλοπής δεδομένων.
Το πραγματικό πρόβλημα είναι η αλυσίδα εμπιστοσύνης
Το περιστατικό δείχνει γιατί η ασφάλεια ενός οργανισμού δεν εξαρτάται μόνο από τον κώδικά του. Ένα forum τρίτου μέρους, ένας decoder εικόνων, μια ρύθμιση SSO και συνδεδεμένες υπηρεσίες όπως το GitHub μπορούν να σχηματίσουν μια ενιαία διαδρομή προς συστήματα πολύ μεγαλύτερης αξίας.
Η εικόνα γίνεται ακόμη πιο σύνθετη όταν οι λογαριασμοί AI έχουν δικαιώματα να χειρίζονται αρχεία, κώδικα ή εξωτερικές ενσωματώσεις. Το Hacktron σημειώνει ότι η πρόσβαση θα μπορούσε θεωρητικά να επεκταθεί σε συνδεδεμένες υπηρεσίες, όμως η αναφορά αφορά την απόδειξη πρόσβασης και όχι επιβεβαιωμένη εξαγωγή δεδομένων από όλες αυτές τις υπηρεσίες.
Οι διορθώσεις και το μάθημα για τις επιχειρήσεις
Η OpenAI δήλωσε ότι έλυσε τα ζητήματα που εντοπίστηκαν. Η Discourse προχώρησε σε διόρθωση και πρόσθεσε sandboxing στην επεξεργασία εικόνων ως επιπλέον άμυνα. Η Hacktron δημοσίευσε επίσης προειδοποίηση για εγκαταστάσεις Discourse που μπορεί να κρατούν παλιές εξαρτήσεις libheif, επισημαίνοντας ότι μια απλή ενημέρωση από το web interface δεν αρκεί πάντα για να αντικατασταθεί η ευάλωτη βιβλιοθήκη μέσα στο container.
Για τους οργανισμούς, οι προτεραιότητες είναι πρακτικές: ενημέρωση των image decoders και των πακέτων διανομής, απομόνωση της επεξεργασίας μη αξιόπιστων αρχείων, περιορισμός των δικαιωμάτων SSO και τακτικός έλεγχος των integrations που έχουν πρόσβαση σε εσωτερικά συστήματα. Τα AI εργαλεία πρέπει να αντιμετωπίζονται ως επιταχυντές και από την πλευρά του αμυνόμενου, με δοκιμές που μιμούνται την ταχύτητα και την προσαρμοστικότητα ενός μοντέλου.
Το πιο ανησυχητικό συμπέρασμα δεν είναι ότι ένα μοντέλο «νίκησε» την OpenAI. Είναι ότι η απόσταση ανάμεσα σε μια δημοσιευμένη ή λανθασμένα πακεταρισμένη αδυναμία και σε ένα αξιόπιστο exploit μικραίνει. Η ασφάλεια που στηριζόταν στο κόστος, στον χρόνο και στη σπανιότητα της εξειδίκευσης χρειάζεται πλέον νέο μοντέλο απειλής — και πολύ αυστηρότερο έλεγχο των αλυσίδων εμπιστοσύνης.