هک کردن OpenAI در کمتر از ۷۲ ساعت با ترکیب یک آسیبپذیری قدیمی و خطای پیکربندی SSO
تیم سه نفره Hacktron با بهرهگیری از یک آسیبپذیری سرریز بافر در کتابخانه libheif و یک خطای پیکربندی در سیستم ورود یکپارچه (SSO) OpenAI، موفق شد در کمتر از ۷۲ ساعت به حسابهای کاربری کارکنان و مخازن کد داخلی این شرکت دسترسی پیدا کند. این تیم برای اثبات دسترسی خود، یک درخواست ادغام (pull request) بیضرر ارسال کرد و در نهایت OpenAI مبلغ ۶,۵۰۰ دلار پاداش به آنها پرداخت کرد.
جزئیات حمله زنجیرهای
این تیم امنیتی در پستی وبلاگی با عنوان “Hacking OpenAI” جزئیات کامل زنجیره حمله خود را شرح داده است. حمله با کشف یک حفره امنیتی قدیمی در کتابخانه libheif آغاز شد که در پردازش تصاویر با فرمت HEIC/HEIF توسط ImageMagick مورد استفاده قرار میگرفت. این آسیبپذیری، که یک سرریز بافر در پشته بود، به مهاجم اجازه میداد تا با نوشتن دادههای اضافی در حافظه، دستورات خود را اجرا کند.
نکته قابل توجه این بود که این آسیبپذیری سال گذشته در کد اصلی برطرف شده بود، اما به دلیل عدم برچسبگذاری به عنوان یک مسئله امنیتی و نداشتن شناسه CVE، در توزیعهای دبیان ۱۲ و ۱۳ به موقع وصله نشده بود.
نقش مدلهای زبانی بزرگ در حمله
تیم Hacktron ابتدا با استفاده از Claude Opus 4.8 تلاش کرد تا یک برنامه بهرهبرداری (exploit) برای این آسیبپذیری بنویسد، اما با وجود محدودیتهای حفاظتی حافظه، موفقیت چندانی حاصل نشد. اما با انتشار Claude Opus 5 توسط Anthropic، تیم توانست در عرض سه ساعت یک برنامه بهرهبرداری مؤثر برای محیط Discourse (پلتفرم انجمن OpenAI) ایجاد کند. این برنامه در نهایت منجر به اجرای کد از راه دور (RCE) بر روی سرورهای OpenAI شد.
جالب اینجاست که مدل Claude Opus در ابتدا از نوشتن کد بهرهبرداری برای یک میزبان راه دور خودداری میکرد، اما با فریب دادن آن با بستهبندی میزبان تست تیم به عنوان یک هدف مسابقه امنیتی، موفق به ادامه کار شدند.
دسترسی به حسابها و مخازن کد
در صبح روز ۲۵ ژوئیه، تیم Hacktron موفق به دستیابی به RCE و مجوزهای مدیریتی در محیط اصلی انجمن شد و بلافاصله OpenAI را مطلع کرد. در بعدازظهر همان روز، آنها توانستند به حساب کاربری یکی از کارکنان دسترسی پیدا کنند. از طریق این حساب کاربری که به سازمان GitHub OpenAI متصل بود، تیم یک درخواست ادغام (PR #1186742) در مخزن داخلی openai/openai ارسال کرد تا دسترسی خود را اثبات کند و سپس متوقف شد. OpenAI حدود ۱۴ ساعت بعد اعلام کرد که این مشکل را برطرف کرده است.
پاداش و دیدگاه Hacktron
OpenAI پس از این حادثه مبلغ ۶,۵۰۰ دلار به عنوان پاداش به تیم Hacktron پرداخت کرد. با این حال، در توضیحات خود اشاره کرد که انجمن میزبانی شده توسط Discourse خارج از دامنه برنامه پاداش آسیبپذیری آنها بوده و این مبلغ تنها برای کشف در “سمت OpenAI” در نظر گرفته شده است.
تیم Hacktron معتقد است که خطای پیکربندی SSO OpenAI نکته اصلی قابل بررسی است. آنها توضیح دادند که وقتی کاربران از یک مجموعه حساب برای ورود به چندین سرویس استفاده میکنند و مکانیزم ورود یکپارچه به درستی پیکربندی نشود، این امر میتواند یک در پشتی مشترک برای تمام سرویسهای متصل ایجاد کند. در نتیجه، اگر هر یک از سرویسهایی که از مکانیزم ورود یکسان استفاده میکنند، هک شوند، مهاجمان به همان سطح دسترسی دست خواهند یافت و Discourse تنها یکی از مسیرهای ممکن بوده است.
واکنش Discourse و برنامههای آینده Hacktron
Discourse نیز به سرعت واکنش نشان داد. این شرکت در روز شنبه گزارش را دریافت کرد، روز یکشنبه پاسخ داد و روز دوشنبه وصله امنیتی را آماده و شروع به ایزوله کردن پردازش ImageMagick کرد و سپس اطلاعیه امنیتی منتشر نمود.
این حمله تنها بخشی از برنامه بزرگتر Hacktron با عنوان “HEIF Heist” بود. در طول دو ماه، هزینه استفاده از هوش مصنوعی این تیم کمتر از ۳,۰۰۰ دلار بود و آنها به طور متوسط هر یک تا دو روز یک هدف جدید را مورد حمله قرار میدادند که شامل پلتفرمهایی مانند Slack، Meta، GitHub Enterprise، Ruby on Rails و Next.js میشد. آنها هزاران تصویر ارسال کردند که باعث از کار افتادن مکرر پردازشگرهای تصویر شرکتها میشد، اما به جز Shopify، هیچ شرکتی متوجه مشکلی نشد.
این تیم اذعان داشت که این حملات کاملاً خودکار نبودهاند و هدایت ماهرانه انسانی همچنان اهمیت دارد، اما حجم کاری که یک تیم کوچک میتواند انجام دهد به طور قابل توجهی افزایش یافته است. آنها همچنین اشاره کردند که از Claude Opus 5 تا GPT-5.6 Sol خود OpenAI، جهش قابل توجهی در تواناییها رخ داده است، به طوری که مدل اخیر حتی بدون داشتن دانش قبلی از سیستم هدف، قادر به انجام حملات بوده است.
ناپدید شدن موانع امنیتی سنتی
نرمافزارها به طور سنتی از “امنیت ناشی از پیچیدگی” بهرهمند بودهاند: حتی اگر کد و آسیبپذیریها عمومی باشند، تبدیل آنها به روشهای حمله پایدار و قابل استفاده نیازمند تخصص و زمان است. این مانع در گذشته از بسیاری از شرکتهای عادی محافظت میکرد.
اما Hacktron در پست وبلاگ خود این پیشبینی را مطرح کرده است که این مانع در حال ناپدید شدن است: “فرضیات امنیتی باید با تواناییهای مهاجمان همگام شوند. یک مدل تهدید واقعبینانه باید هزینه اقتصادی بهرهبرداری از آسیبپذیریهای امروزی را در نظر بگیرد.”



