Ερευνητές χρησιμοποίησαν το Claude για να παραβιάσουν λογαριασμό εργαζομένου της OpenAI

Το Claude βοήθησε μια μικρή ομάδα ερευνητών κυβερνοασφάλειας να αποκτήσει πρόσβαση σε λογαριασμό εργαζομένου της OpenAI και να φτάσει μέχρι εσωτερικό GitHub repository της εταιρείας, σε ένα περιστατικό που δείχνει πόσο γρήγορα αλλάζει η σχέση μεταξύ AI και cybersecurity.

Οι ερευνητές της Hacktron AI δεν λειτουργούσαν ως κακόβουλοι hackers. Συμμετείχαν στο bug bounty πρόγραμμα της OpenAI, το οποίο επιτρέπει σε εξωτερικούς security researchers να αναζητούν ευπάθειες με συγκεκριμένους κανόνες και να τις αναφέρουν υπεύθυνα.

Όταν διαπίστωσαν πόσο μακριά μπορούσαν να φτάσουν, σταμάτησαν την έρευνα, ενημέρωσαν τις εμπλεκόμενες εταιρείες και τελικά έλαβαν αμοιβή 6.500 δολαρίων.

Το μοντέλο που έλυσε 10 άλυτα μαθηματικά προβλήματα μόλις μπλοκαρίστηκε από την OpenAI
Photo by openai

Από ένα forum σε λογαριασμό OpenAI

Η αρχική αδυναμία δεν βρισκόταν απευθείας στο ChatGPT.

Η Hacktron AI εντόπισε πρόβλημα στο Discourse, την πλατφόρμα που χρησιμοποιείται για το community forum της OpenAI.

Η ευπάθεια αφορούσε τον τρόπο με τον οποίο το σύστημα επεξεργαζόταν συγκεκριμένα αρχεία εικόνας. Οι ερευνητές χρησιμοποίησαν Claude για να τους βοηθήσει στην ανάλυση του προβλήματος και στη δημιουργία ενός λειτουργικού exploit.

Οι πρώτες προσπάθειες δεν πέτυχαν.

Στη συνέχεια, μετά τη διάθεση του Claude Opus 5, η ομάδα αναφέρει ότι κατάφερε μέσα σε λίγες ώρες να δημιουργήσει λειτουργικό exploit για το περιβάλλον του server.

Αυτό τους έδωσε πρόσβαση στο Discourse σύστημα και σε authentication tokens που βρίσκονταν εκεί.

Το πραγματικό πρόβλημα εμφανίστηκε αμέσως μετά.

Ορισμένα από αυτά τα tokens μπορούσαν να χρησιμοποιηθούν και σε άλλες υπηρεσίες της OpenAI.

 

Έφτασαν μέχρι εσωτερικό GitHub

Ερευνητές χρησιμοποίησαν το Claude για να παραβιάσουν λογαριασμό εργαζομένου της OpenAI
Photo by pixabay

Μερικά tokens ανήκαν σε εργαζομένους της OpenAI και επέτρεπαν πρόσβαση σε λογαριασμούς ChatGPT και Codex.

Σε μία περίπτωση, ο λογαριασμός ήταν συνδεδεμένος με το GitHub της OpenAI.

Έτσι οι ερευνητές κατάφεραν να φτάσουν σε ιδιωτικό repository που αναφέρεται ως «monorepo» και περιέχει σημαντικό μέρος του εσωτερικού software της εταιρείας.

Δεν πρόκειται όμως για πρόσβαση στα model weights των μοντέλων της OpenAI.

Οι researchers αναφέρουν επίσης ότι απέφυγαν να εξετάσουν ευαίσθητο source code. Για να αποδείξουν ότι είχαν φτάσει μέχρι εκεί, χρησιμοποίησαν το Codex για να δημιουργήσουν μια μικρή, ακίνδυνη αλλαγή και να προετοιμάσουν ένα pull request με αναφορά στην ομάδα τους.

Η αλλαγή δεν εγκρίθηκε.

Ερευνητές χρησιμοποίησαν το Claude για να παραβιάσουν λογαριασμό εργαζομένου της OpenAI
Photo by pixabay
Το Claude ως εργαλείο hacking

Το πιο ενδιαφέρον μέρος της υπόθεσης ίσως δεν είναι η ίδια η ευπάθεια, αλλά ο ρόλος της AI.

Η Hacktron αποτελείται από μικρή ομάδα ερευνητών και, όπως τόνισαν τα στελέχη της, δεν διαθέτει τους πόρους μιας μεγάλης εταιρείας cybersecurity ή μιας κρατικά υποστηριζόμενης ομάδας hackers.

Είχαν όμως πρόσβαση σε ισχυρά AI εργαλεία.

Το Claude χρησιμοποιήθηκε για ανάλυση κώδικα, debugging και ανάπτυξη του exploit, μειώνοντας σημαντικά τον χρόνο που απαιτήθηκε για μια αρκετά σύνθετη επίθεση.

Η ομάδα αναφέρει ότι από την αρχική ανακάλυψη μέχρι την πρόσβαση στο περιβάλλον του repository πέρασαν λιγότερες από 72 ώρες.

Και αυτό είναι ίσως το μεγαλύτερο μήνυμα του περιστατικού.

Ερευνητές χρησιμοποίησαν το Claude για να παραβιάσουν λογαριασμό εργαζομένου της OpenAI
Photo by pixabay
Η AI μειώνει το κόστος του hacking

Για χρόνια, η ανάπτυξη προηγμένων exploits απαιτούσε πολύ μεγάλη τεχνική εμπειρία, εξειδικευμένες γνώσεις και αρκετό χρόνο.

Τα νέα AI coding models δεν εξαφανίζουν αυτή την ανάγκη.

Όμως μπορούν να επιταχύνουν σημαντικά τη δουλειά ενός ήδη καταρτισμένου ερευνητή.

Μπορούν να διαβάζουν μεγάλες ποσότητες κώδικα, να προτείνουν διορθώσεις, να αναλύουν crashes και να βοηθούν στη μετατροπή μιας θεωρητικής αδυναμίας σε λειτουργικό proof of concept.

Αυτό είναι καλό όταν χρησιμοποιείται από security researchers που αποκαλύπτουν προβλήματα υπεύθυνα.

Το ίδιο όμως μπορεί να ισχύσει και για κακόβουλους hackers.

Ερευνητές χρησιμοποίησαν το Claude για να παραβιάσουν λογαριασμό εργαζομένου της OpenAI

Η OpenAI έκλεισε τα κενά

Μετά την αναφορά, η OpenAI περιόρισε τα δικαιώματα των community login tokens και ακύρωσε τα επηρεαζόμενα tokens και sessions.

Η Discourse διόρθωσε επίσης την ευπάθεια στο image processing και ενίσχυσε την απομόνωση αυτής της διαδικασίας.

Το περιστατικό δείχνει και κάτι ακόμη σημαντικό: ένας AI assistant που έχει πρόσβαση σε GitHub, email, Slack ή cloud storage μπορεί να μετατραπεί σε ιδιαίτερα ισχυρό σημείο πρόσβασης αν παραβιαστεί ο λογαριασμός του χρήστη.

Το πρόβλημα επομένως δεν είναι μόνο πόσο ασφαλές είναι το chatbot.

Είναι πόσα άλλα συστήματα μπορεί να αγγίξει.

Και όσο τα AI agents αποκτούν περισσότερες συνδέσεις και περισσότερα δικαιώματα, τόσο μεγαλύτερη γίνεται αυτή η νέα επιφάνεια επίθεσης.