i
ДАТАИСТ
Новости · 2026-09-18

Внутренние системы OpenAI взломали с помощью Claude от Anthropic менее чем за 72 часа

@neuronium_ai @neuronium_ai

Три исследователя безопасности использовали модели Anthropic Claude, чтобы менее чем за 72 часа получить доступ к внутренним системам OpenAI и её репозиториям кода. Атака прошла через форум сообщества OpenAI: две уязвимости позволили захватить учётные записи сотрудников в ChatGPT и Codex, а затем добраться до внутреннего монорепозитория компании на GitHub. По словам команды Hacktron, такой результат стал возможен после выпуска Claude Opus 5. Исследование показывает, что ИИ резко сокращает время и уровень экспертизы, необходимые для сложных кибератак.

Обложка: Внутренние системы OpenAI взломали с помощью Claude от Anthropic менее чем за 72 часа

Как исследователи получили доступ

OpenAI столкнулась с атакой с помощью ИИ после того, как сама на протяжении нескольких месяцев позволяла ИИ-агентам взламывать системы в интернете. Команда Hacktron связала две уязвимости и получила доступ к аккаунтам сотрудников OpenAI в ChatGPT и Codex. С них исследователи перешли во внутренний репозиторий компании на GitHub.

Атака проходила через форум OpenAI по адресу community.openai.com. Потенциально затронуты могли быть все пользователи и сотрудники, которые входили на форум через «Войти с OpenAI». К аккаунтам Codex и ChatGPT можно подключать GitHub, Slack и электронную почту, поэтому теоретически атака могла распространиться и на эти сервисы.

Чтобы подтвердить доступ, исследователи воспользовались аккаунтом сотрудника в Codex и создали безвредный запрос на слияние во внутреннем монорепозитории. По их словам, конфиденциальные данные они не просматривали.

менее 72часа на атаку
3исследователя
2месяца работы
менее $3,000расходы на ИИ

Устаревшая библиотека и ошибка во входе

Первая уязвимость находилась в libheif — библиотеке, которую форум использовал для обработки изображений HEIC. Как утверждает Hacktron, исправление уже год находилось в исходном коде, но никто не пометил его как устранение проблемы безопасности. В пакетах Debian, запущенных на форуме, исправления всё ещё не было.

Исследователи подготовили специальный файл изображения и с его помощью запустили собственный код на сервере.

Вторая уязвимость была связана с неправильной настройкой центральной системы единого входа OpenAI (SSO). Любой, кто контролировал сервер форума, мог выдать себя за действующего участника и захватить его аккаунт в ChatGPT и Codex.

По данным Hacktron, проблема выходила за пределы форума. Любой взломанный сервис, использующий вход через OpenAI, предоставил бы тот же уровень доступа.

Claude Opus 5 справился с задачей

Сначала исследователи поручили поиск уязвимости Claude Opus 4.8. Модель создала рабочий эксплойт, но только при отключённом ASLR — распространённой защите от атак на память. За несколько сессий она не смогла подготовить надёжную версию эксплойта, работающую при включённом ASLR.

Вечером 24 июля Anthropic выпустила Claude Opus 5. По данным Hacktron, новая модель за три часа создала рабочий эксплойт для локального компьютера Mac, а затем адаптировала его для среды сервера Discourse. После этого исследователи запустили Claude в автономном цикле против собственной тестовой копии системы.

Модель отказывалась писать эксплойты для реальных систем, поэтому исследователи представили цель как задачу бенчмарка. Через четыре часа агент получил контроль над сервером.

В другой связанной задаче исследователи также заметили рост производительности по сравнению с GPT-5.6 Sol от OpenAI.

OpenAI подтвердила устранение проблемы примерно через 14 часов после получения отчёта. Discourse, программное обеспечение, на котором работал форум, отреагировала в течение нескольких дней.

Атаки стали дешевле

После взлома OpenAI исследователи расширили проект, получивший название «HEIF Heist», на Slack, Meta, GitHub Enterprise и другие цели.

Над проектом в течение двух месяцев работали три человека. На ИИ они потратили менее $3,000. Адаптация атаки к каждой новой цели занимала от одного до двух дней. Несмотря на тысячи загрузок изображений и повторяющиеся сбои при их обработке, активность заметила только Shopify.

Hacktron пишет, что программное обеспечение долгое время получало условную защиту за счёт сложности. Даже при открытом исходном коде и известной уязвимости создание надёжного эксплойта требовало редкой экспертизы, времени и глубокого понимания среды конкретной цели. Сложность не была настоящим барьером безопасности, но на практике защищала многие компании.

ИИ устраняет эту защиту, заменяя дефицитную экспертизу вычислительными ресурсами. По мнению Hacktron, модели угроз теперь должны учитывать, насколько дешёвыми стали атаки. Работа, которая раньше требовала хорошо обеспеченной команды и нескольких месяцев, теперь может занимать несколько дней.

Первый технический директор Disney возглавлял стартап, который компания обвиняла в копировании персонажей Губернатор Калифорнии Гэвин Ньюсом подписал указ: ИИ-моделям — «выключатель» Жена Марка Цукерберга установила жёсткие ограничения на использование ИИ их 11-летней дочерью Может ли ИИ представлять серьёзную угрозу для нашего существования? OpenAI нацелилась на юридический рынок с Astra for Law Если бы ИИ-индустрия прислушалась к собственным исследованиям, она уже могла бы взять паузу Большинство американцев теперь в ужасе от ИИ «Критический момент»: Британия не поспевает с мерами против рисков ИИ ИИ-супер-ПАКи влили почти $1 млн в малоизвестную гонку в Сенат Приютите этот плюшевый дата-центр — и услышите его пронзительный крик Anthropic: Claude ведёт четверть её исследований, но «ведёт» — не то, что вы думаете OpenAI «этично взломали» с помощью чат-бота Claude от Anthropic 42 ведущих математика предупреждают: экзистенциальный риск ИИ реален и требует срочной реакции Раскол на левом фланге вокруг угрозы гибели человечества от ИИ Napster возвращается — и хочет создавать цифровых двойников учителей Призрак биологического оружия с помощью ИИ — тревожный звонок для биотехнологий Эксперты США и Китая призывают вместе запретить ИИ управлять ядерным оружием Эндрю Хасти: ИИ посоветовал написать «поздравляю!» мужчине, планировавшему эвтаназию Почему ИИ вряд ли уничтожит человечество с помощью биологического оружия «Жестоко»: сиднейский бренд заявил о краже тысяч дизайнов футболок на Temu

Ежедневные новости об ИИ

Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.

Только важное — каждый день

В Telegram