Исследователи взломали OpenAI с помощью Claude и получили $6500

Команда из трёх исследователей стартапа Hacktron AI использовала Claude Opus 5 для цепочки атак на инфраструктуру OpenAI, получила доступ к нескольким аккаунтам сотрудников ChatGPT и была вознаграждена OpenAI на $6500 в рамках программы bug bounty. Компания заявила, что устранила выявленные проблемы.
Вход через обработку изображений на форуме
Точкой входа 25 июля стал форум сообщества OpenAI, работающий на Discourse. Исследователи загрузили специально подготовленный файл HEIF или HEIC — формат, который по умолчанию используют iPhone.
При конвертации изображения в JPEG Discourse передавал файл в ImageMagick, а затем в библиотеку libheif, поскольку стандартный набор ImageMagick не декодирует формат Apple. Ошибка управления памятью в libheif позволяла нарушить расчёт расположения одного изображения поверх другого и захватить сервер.
Разработчики libheif исправили эту ошибку несколькими месяцами раньше. Однако исправление не было формально зарегистрировано как уязвимость и не получило номер CVE, который используется для учёта известных проблем безопасности. По версии Hacktron, поэтому Discourse мог продолжать использовать уязвимую версию библиотеки.
Роль Claude и вторая уязвимость
Исследователи сообщили, что специальная версия Claude Opus 4.8 для специалистов по кибербезопасности не смогла сразу создать рабочий эксплойт. После выхода Opus 5 команда поставила модели ту же задачу и получила успешный результат в течение нескольких часов.
На сервере Discourse команда обнаружила вторую проблему, позволившую перехватывать аккаунты ChatGPT и Codex. Среди них был аккаунт сотрудника OpenAI, чей Codex был подключён к организации OpenAI на GitHub. После этого Hacktron уведомила OpenAI и Discourse; Discourse выпустила исправление 27 июля.
Что следует проверить компаниям
Случай показывает, что Anthropic и OpenAI на AI Stage TechCrunch Disrupt 2026 отражает более широкий интерес индустрии к независимой проверке безопасности ИИ, а цепочки зависимостей требуют отдельного контроля. Одного отслеживания CVE может быть недостаточно, если исправление поставляется без формальной классификации уязвимости.
Практический вывод для бизнеса — учитывать в управлении обновлениями компоненты обработки файлов и их транзитивные библиотеки, а также проверять внешние сервисы на сценарии загрузки файлов. Программа раскрытия уязвимостей позволяет получить такие отчёты до того, как они станут инструментом злоумышленников.

