Команда Hacktron AI из трёх человек нашла уязвимость на публичном форуме OpenAI. За три дня они дошли до отправки запроса на изменение кода во внутреннем хранилище компании. OpenAI выплатила за находку $6 500 по программе bug bounty и подтвердила исправление примерно через 14 часов после отчёта.
Как это было
Всё началось с форума OpenAI, который работает на платформе Discourse. Пользователи загружают туда фотографии, в том числе в формате HEIC — формат, который использует iPhone. Сервер обрабатывает такие файлы с помощью библиотеки libheif. Исследователи подготовили специальное изображение: внешне обычное фото, но при обработке оно нарушало работу памяти сервера. Это открыло доступ к учётным данным сотрудников.
Через эти данные команда попала в корпоративные аккаунты ChatGPT и Codex — инструменты, которыми пользуются инженеры OpenAI. Через подключённый к ним GitHub — в общее внутреннее хранилище кода компании (monorepo). Для доказательства исследователи отправили безвредный запрос на изменение кода. Данные остались нетронутыми, система не пострадала.
Роль Claude Opus 5
Самая сложная часть — написать код, который заставит сервер работать во вред себе. Старая версия модели, Claude Opus 4.8, с задачей не справилась: сервер OpenAI использует защиту ASLR, которая каждый раз случайным образом меняет расположение программ в памяти, чтобы вредоносный код не мог найти нужный адрес. Команда несколько раз запускала модель — безрезультатно.
Anthropic выпустила Claude Opus 5 вечером 24 июля 2026 года. С её помощью команда за три часа написала рабочий код для процессоров ARM64 — они используются в современных серверах и мобильных устройствах.
Цена вопроса
Весь проект HEIF Heist, в рамках которого команда за два месяца проверила Slack, Meta, GitHub Enterprise и другие сервисы, обошёлся менее чем в $3 000 на токены ИИ. Адаптация под конкретную компанию занимала от одного до двух дней.
Оговорка
Три человека руководили процессом: выбирали цель, принимали решения, направляли модель. Claude закрывал самую трудоёмкую часть — написание кода, — но не работал сам по себе.
Что это значит для обычных компаний
Библиотеки вроде libheif и ImageMagick есть почти в каждом стеке: мобильные приложения, госпорталы, банковские сервисы. Руководителям безопасности: в скольких продуктах используется обработка изображений и как быстро закрываются уязвимости? Если ответ — недели, расчёт потенциального атакующего меняется. Среди всех протестированных компаний подозрительную активность заметил только Shopify — даже после тысяч искажённых картинок и падений серверов.
Что делать сейчас
1. Сократить срок закрытия критических уязвимостей — с недель до дней.
2. Проверить, как выдаются и сколько живут ключи от корпоративного входа (SSO).
3. Ограничить права технических учётных записей — тех, что связаны с внутренними хранилищами кода.
Подготовлено RD media
Похожие материалы
ИИ ускорил разработчика. Почему компания всё ещё работает медленно
сент. 29, 2026
Флюорит: зачем промышленности минерал, который планируют добывать в Казахстане
сент. 29, 2026
Глава NVIDIA спорит с нобелевским лауреатом — и готовится к визиту в Астану
сент. 29, 2026