Skip to content
enterprise

Как фотография взломала королевство OpenAI

Один файл изображения обошел системы защиты OpenAI, что привело к компрометации GitHub. Эта атака выявляет скрытую уязвимость, присутствующую в миллионах приложений, и ваш стек, вероятно, следующий.

Eleanor Shaw
Как фотография взломала королевство OpenAI

Троянский конь в вашей фотопленке

Вредоносный файл изображения, а именно фотография в формате HEIC — стандартном формате для iPhone — стал неожиданным каналом проникновения в системы OpenAI. Злоумышленники загрузили этот на вид безобидный файл на форум сообщества OpenAI, который работает на платформе Discourse. Это, казалось бы, незначительное действие запустило цепочку критических уязвимостей, превратив обычное изображение в цифрового троянского коня.

Основной инструмент обработки изображений в Discourse, FastImage, критически не поддерживал файлы HEIF. В результате, при обнаружении неподдерживаемой загрузки HEIC, FastImage пропустил свои обычные проверки, передав файл в ImageMagick. Затем ImageMagick напрямую передал этот непроверенный ввод базовой библиотеке libheif, предназначенной для декодирования файлов HEIC.

Этот прямой конвейер был крайне опасен. Он позволил файлу, контролируемому злоумышленником, напрямую взаимодействовать с низкоуровневым парсером libheif, который содержал неисправленную уязвимость. Эксплуатация стала возможной, поскольку критическое исправление для libheif не было помечено как патч безопасности, что помешало Debian выполнить его бэкпортирование. Таким образом, Docker-образ Discourse, основанный на Debian 12, продолжал поставляться с уязвимой версией, создавая идеальное окно для удаленного выполнения кода.

Призрачный патч в цепочке поставок

Критическая уязвимость не была новой; разработчики libheif на самом деле устранили ошибку за целый год до взлома OpenAI. Однако это исправление вышестоящего уровня не имело статуса безопасности — упущение, которое оказалось крайне дорогостоящим.

Важно отметить, что разработчики никогда не помечали патч как исправление безопасности, и он не получил идентификатор CVE (Common Vulnerabilities and Exposures). Этот сбой в коммуникации создал критическую «слепую зону», не позволяя нижестоящим системам осознать необходимость обновления. Без этого стандартного идентификатора исправление оставалось невидимым для автоматизированных процессов безопасности и сканеров уязвимостей.

Это упущение привело к каскадному сбою в цепочке поставок. Debian — фундаментальный дистрибутив Linux, на котором работают бесчисленные серверы — так и не выполнил бэкпортирование важного патча в свою стабильную версию. Любая система, полагающаяся на стабильную ветку Debian и ожидающая тщательно проверенного кода, неосознанно унаследовала неисправленную уязвимость.

Форум сообщества OpenAI на базе Discourse, работающий на Docker-образе, построенном поверх Debian 12, соответственно, поставлялся с устаревшим уязвимым кодом. Отсутствие флага безопасности означало, что форум работал с известной, эксплуатируемой ошибкой, о чем его операторы даже не подозревали. Призрачный патч оставил цифровое королевство беззащитным.

От администратора форума до коммиттера GitHub

Компрометация форума сообщества на базе Discourse была лишь первым шагом. Злоумышленники воспользовались критической ошибкой конфигурации в собственной системе единого входа (SSO) OpenAI. Этот архитектурный изъян означал, что получение административного контроля над публичным форумом открыло дверь в гораздо более чувствительное королевство: учетные записи внутренних сотрудников.

Исследователи использовали эту уязвимость SSO для компрометации учетных записей сотрудников как ChatGPT, так и Codex. Эта прямая связь между публичным форумом и основными внутренними инструментами разработки демонстрирует серьезный провал в контроле доступа. Казалось бы, изолированный взлом форума превратился в прямую угрозу интеллектуальной собственности и операционной целостности.

В качестве неопровержимого доказательства глубокого доступа, одна из скомпрометированных учетных записей сотрудника была напрямую связана с внутренней организацией OpenAI в GitHub. Исследователи успешно открыли pull request из этой учетной записи, наглядно продемонстрировав свое несанкционированное присутствие, прежде чем ответственно сообщить об уязвимости. Позже OpenAI выплатила вознаграждение в размере $6,500 за это критическое открытие. Чтобы подробнее ознакомиться с методологией, изучите Hacking OpenAI | Hacktron AI.

Нравится статья? Получайте такие каждое утро на почту.

одно письмо в день · отписка в два клика · без сторонних трекеров

Баг, который преследует Big Tech

Уязвимость в libheif выходит далеко за рамки конкретной инфраструктуры OpenAI, выявляя системный риск, глубоко встроенный в цифровую цепочку поставок. Это не малоизвестная библиотека; она служит критически важной зависимостью в огромных технологических экосистемах, незаметно обеспечивая обработку изображений для гигантов индустрии. В сферу ее влияния входят:

  • Slack
  • Meta
  • GitHub Enterprise
  • Широко используемые веб-фреймворки, такие как Rails и Next.js

Исследователи быстро продемонстрировали широкую воспроизводимость этого эксплойта. Адаптация вектора атаки для других крупных компаний заняла всего день или два, что подчеркивает повсеместный, неустраненный риск в технологическом ландшафте. Одно специально созданное вредоносное изображение в формате HEIC или AVIF может открыть критические двери, обходя обычные проверки безопасности.

Эта повсеместная уязвимость требует немедленных и решительных действий. Команды безопасности и разработчики должны без промедления провести аудит всей цепочки зависимостей, уделяя особое внимание библиотекам обработки изображений. Проверьте, какая версия libheif активно используется в любом приложении, которое обрабатывает загрузку изображений HEIC или AVIF. Помните, что эксплуатируемый баг был исправлен в основной ветке год назад, но часто оставался неисправленным из-за отсутствия CVE.

Проактивное исправление — это не просто лучшая практика, это необходимость. Стоимость бездействия — потенциальные утечки данных, репутационный ущерб и операционные сбои — значительно перевешивает инвестиции в бдительное управление зависимостями. Обеспечьте безопасность своего периметра, защитив базовые компоненты.

Часто задаваемые вопросы

Какова была основная уязвимость, позволившая взломать OpenAI?

Взлом использовал уязвимость в libheif, библиотеке с открытым исходным кодом, используемой для обработки файлов изображений HEIC. Поскольку библиотека была глубоко встроена в стек приложения, специально созданное изображение могло выполнить вредоносный код.

Как злоумышленники перешли от форума к GitHub OpenAI?

Неправильно настроенная система единого входа (SSO) связывала форум сообщества OpenAI с учетными записями внутренних сотрудников. Компрометируя форум, злоумышленники могли получить доступ к учетным записям ChatGPT и Codex, одна из которых имела доступ к GitHub OpenAI.

Почему эта известная уязвимость не была исправлена?

Хотя баг был исправлен в основном коде libheif годом ранее, исправление не было помечено как проблема безопасности и ему не был присвоен CVE. В результате дистрибутивы, такие как Debian, не перенесли исправление (backport), оставив зависимое программное обеспечение, например Docker-образ Discourse, уязвимым.

Ограничивается ли эта уязвимость только OpenAI?

Нет. Та же библиотека libheif используется крупными платформами и фреймворками, включая Slack, Meta, GitHub Enterprise, Ruby on Rails и Next.js. Любое приложение, принимающее загрузку файлов HEIC или AVIF, может оказаться под угрозой, если в нем используется уязвимая версия.

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$500 · AI tools & software only

Для билдеров

Эта страница работает на чужой инструмент.

Её читают AI-агенты. На неё приходят покупатели. Она отвечает на восьми языках и через MCP. У вашего инструмента может быть такая же — в эфире за 24 часа.