Trei cercetători au folosit Claude pentru a pătrunde în conturile angajaţilor OpenAI în mai puţin de 72 de ore

O echipă formată din trei cercetători independenţi în securitate cibernetică susţine că a avut nevoie de mai puţin de 72 de ore pentru a compromite conturi ale angajaţilor OpenAI folosind modelele Claude Opus 4.8 şi Claude Opus 5 de la Anthropic, relatează The Wall Street Journal.

Cercetătorii de la Hacktron au reuşit să ajungă inclusiv la „Monorepo”, depozitul GitHub utilizat de OpenAI, despre care surse citate de publicaţie afirmă că include o parte importantă din secretele algoritmice ale companiei.

Echipa nu a accesat direct codul intern din Monorepo. Pentru a demonstra însă că obţinuse acces la infrastructura OpenAI, cercetătorii au trimis un pull request folosind contul Codex al unui angajat.

Atacul a pornit de la Discourse, serviciul terţ utilizat pentru găzduirea forumurilor comunităţii OpenAI. Cercetătorii au exploatat o vulnerabilitate asociată sistemului prin care platforma procesează imagini în format HEIF.

Potrivit Hacktron, Claude Opus 5 a fost lansat în seara zilei de 24 iulie, iar până la ora 10:00 în dimineaţa următoare echipa reuşise deja să obţină execuţie de cod la distanţă (RCE) pe infrastructura Discourse Cloud şi să ajungă la instanţa utilizată de OpenAI.

Proiectul, denumit „HEIF Heist”, a putut fi adaptat în doar una sau două zile pentru a testa mai multe companii şi proiecte, printre care OpenAI, Slack, Meta, GitHub Enterprise, Ruby on Rails, Next.js şi ImageMagick. Cercetătorii susţin că au cheltuit mai puţin de 3.000 de dolari în tokenuri pentru întreaga operaţiune.

Potrivit echipei, dintre organizaţiile vizate doar una, Shopify, ar fi detectat activitatea. Vulnerabilităţile raportate ulterior către Discourse şi OpenAI au fost între timp remediate. Hacktron afirmă că OpenAI i-a plătit 6.500 de dolari pentru identificarea şi raportarea vulnerabilităţii.

Cazul evidenţiază însă o schimbare importantă în peisajul securităţii cibernetice: modelele AI pot reduce semnificativ timpul necesar pentru identificarea şi exploatarea unor vulnerabilităţi, chiar şi atunci când sunt utilizate de echipe foarte mici.

Mohan Pedhapati, CTO-ul Hacktron, a declarat pentru Wall Street Journal că echipa sa nu dispune de resursele unor grupări de atacatori susţinute de state. „Suntem doar trei oameni cu abonamente la Claude şi Codex”, a spus acesta, subliniind cât de accesibile au devenit instrumentele capabile să automatizeze o parte din procesul de cercetare şi exploatare a vulnerabilităţilor.

Adaugă-ne ca sursă în Google Urmărește-ne pe Google News Urmărește-ne pe Whatsapp

Leave a reply

SONDAJ DE OPINIE

Ce este cel mai important pentru dumneavoastră la Faleza Dunării din Galaţi?

Follow
Search
Populare acum
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...

Adaugă-ne ca sursă în Google Urmărește-ne pe Google News Urmărește-ne pe Whatsapp