Tre forskere brukte Claude til å ta over OpenAI-ansattes kontoer
Sikkerhetsselskapet Hacktron kjedet sammen to feil og kom inn i OpenAIs interne kodelagre. Modellen som til slutt klarte det, var konkurrentens nyeste, sluppet timer i forveien.
Av H. S. Pettersen · 2 min lesing
Begreper i denne artikkelen
Tre personer i sikkerhetsselskapet Hacktron AI tok seg inn i OpenAIs systemer i slutten av juli, overtok flere ansattes ChatGPT-kontoer og kom derfra inn i selskapets interne kodelagre på GitHub. Arbeidet var en del av OpenAIs eget dusørprogram for sikkerhetsfeil, og selskapet betalte 6 500 dollar for rapporten. Wall Street Journal omtalte saken torsdag kveld, og OpenAI sier feilene er rettet.
Veien inn gikk gjennom et bildeformat
Inngangen var OpenAIs diskusjonsforum, som kjører på programvaren Discourse. Når brukere lastet opp bilder i Apples HEIF-format, ble de sendt gjennom bildeverktøyet ImageMagick og videre til biblioteket libheif for dekoding. Der lå en minnefeil som gjorde det mulig å få serveren til å kjøre angriperens egen kode. Feilen var rettet av libheif-utviklerne måneder i forveien, men rettelsen ble aldri registrert som en sårbarhet med et CVE-nummer, bransjens felles nummerering av kjente sikkerhetshull. Hacktron mener det kan forklare hvorfor Discourse fortsatt kjørte den sårbare utgaven.
Modellbyttet avgjorde om angrepet lyktes
Hacktron skriver at Claude-utgaven de startet med, en spesialversjon av Opus 4.8 laget for sikkerhetsforskere, strevde gjennom flere økter uten å få til et fungerende angrep. Timer etter at Opus 5 ble sluppet, ga de den nye modellen den samme oppgaven, og den løste den. Opplysningen kommer fra Hacktrons egen bloggpost og er ikke bekreftet av noen utenfor selskapet. Spranget passer likevel med et mønster: modellenes cyberegenskaper har flyttet seg så raskt at OpenAI slapp GPT-6 Astra selv om den passerte selskapets egen kritiske terskel.
Prisen på verktøyet er poenget
Matt Fredrikson, som leder sikkerhetsselskapet Gray Swan, sier til TechCrunch at hvem som helst for 200 dollar i måneden kan bruke slike verktøy til å bryte seg inn hos et selskap som OpenAI. Opus 5 er ikke omfattet av noen eksportbegrensning. Mythos 5, som fikk hackeegenskapene sine vurdert som kritiske, ble låst ned i juni, og de samme tersklene har ikke stanset lanseringer hos OpenAI. Discourse leverte sin rettelse 27. juli, to dager etter at forskerne kom inn.


