Безопасность нейросетей за $3 000: трое исследователей за 72 часа вскрыли репозиторий OpenAI
Команда из трёх независимых исследователей безопасности из компании Hacktron менее чем за 72 часа получила доступ к аккаунтам сотрудников OpenAI, используя для атаки модели Claude Opus 4.8 и Claude Opus 5 от Anthropic, сообщает The Wall Street Journal.

Три человека с обычными подписками на Claude и Codex за выходные проникли в репозиторий OpenAI с алгоритмическими секретами компании, потратив менее $3 000 на токены. Безопасность нейросетей перестала быть абстрактной темой: атака воспроизводима, дёшева и масштабируема.
The Wall Street Journal со ссылкой на собственные источники описывает, как исследователи добрались до внутреннего GitHub-репозитория OpenAI под названием «Monorepo». По данным издания, этот репозиторий содержит «алгоритмические секреты OpenAI». Сами исследователи остановились на пороге: они не стали скачивать внутренний код, а отправили pull request (запрос на изменение кода) из аккаунта сотрудника в Codex, чтобы доказать, что доступ получен.
Событие произошло стремительно. Claude Opus 5 вышел вечером 24 июля, а уже к 10 утра следующего дня команда с его помощью добилась удалённого выполнения кода на серверах Discourse, форумной платформы OpenAI. Для компании, которая строит системы искусственного интеллекта следующего поколения, точкой входа оказался сторонний сервис для общения с пользователями.
| Показатель | Значение | Источник |
|---|---|---|
| Время от начала до взлома | менее 72 часов | The Wall Street Journal |
| Размер команды | 3 человека | The Wall Street Journal |
| Затраты на токены | менее $3 000 | The Wall Street Journal |
| Выплата от OpenAI за найденный баг | $6 500 | The Wall Street Journal |
| Число компаний, к которым адаптировали атаку | OpenAI, Slack, Meta, GitHub Ent, Rails, Next.js, ImageMagick и другие | The Wall Street Journal |
| Обнаружила атаку | только одна цель из списка (Shopify) | The Wall Street Journal |
Как именно проникли внутрь?
Метод атаки, который исследователи назвали «HEIF Heist», опирается на уязвимость в обработке изображений формата HEIF. HEIF (High Efficiency Image Format) используется, например, в фотографиях с iPhone.
Исследователи подготовили повреждённый файл изображения и загрузили его через Discourse, стороннюю платформу, на которой работают форумы сообщества OpenAI. Система обработки изображений Discourse не справилась с файлом корректно, и это позволило выполнить произвольный код на сервере (RCE, remote code execution, удалённое выполнение кода, то есть возможность запускать свои команды на чужом компьютере).
Оттуда команда получила доступ к аккаунтам сотрудников OpenAI и добралась до внутреннего репозитория «Monorepo» на GitHub. Ключевой инструмент атаки: нейросети Claude Opus 4.8 и Claude Opus 5, которые помогали находить уязвимости и выстраивать цепочку проникновения.
Что обнаружили исследователи?
- Скорость: адаптация атаки к новой компании занимала «один-два дня», по словам исследователей. Метод применили к OpenAI, Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick и другим целям.
- Стоимость: вся операция обошлась менее чем в $3 000, потраченных на токены (оплата запросов к нейросетям).
- Незаметность: из всех атакованных компаний атаку обнаружила только одна, Shopify. Остальные, включая OpenAI, узнали о проникновении от самих исследователей.
- Масштаб доступа: исследователи получили возможность отправлять pull request от имени сотрудника OpenAI, что означает доступ уровня разработчика к репозиторию с алгоритмическими секретами.
Исследование проведено командой из трёх человек в компании Hacktron. Уязвимости уже исправлены и Discourse, и OpenAI. Исследователи сами остановились перед скачиванием внутреннего кода. Однако выводы ограничены: неизвестно, какие именно данные хранятся в «Monorepo», а формулировка «алгоритмические секреты» принадлежит источникам The Wall Street Journal, а не самим исследователям. Сумму выплаты ($6 500) назвал сам Hacktron. Независимой верификации масштаба доступа в публикации нет.
Что это значит для вас?
Авторам Дзена и контент-маркетологам. Безопасность нейросетей напрямую касается тех, кто хранит тексты, промпты и стратегии в облачных сервисах. Если у OpenAI точкой входа стал форум на Discourse, то у автора это может быть любой подключённый плагин или сервис обработки изображений. Проверьте, какие сторонние приложения имеют доступ к вашим рабочим аккаунтам, и отключите ненужные.
Предпринимателям и разработчикам в РФ. Российские специалисты могут воспроизвести подобные атаки с минимальными затратами, используя публично доступные версии Claude. Три человека и $3 000. Это показывает реальные риски для любой компании, которая использует сторонние сервисы для обработки пользовательского контента.
Всем, кто работает с ИИ. Уязвимость нашли не в самой нейросети, а в инфраструктуре вокруг неё. Нейросеть стала инструментом взлома, а не объектом. Это смещает фокус: защищать нужно не только модель, но и каждый сервис, который к ней подключён.
Цитата технического директора Hacktron Мохана Педхапати звучит отрезвляюще: «Я не думаю, что мы так же сильны, как китайские злоумышленники. Мы просто три парня с подписками на Claude и Codex». Если три человека с коммерческими подписками за выходные добираются до алгоритмических секретов OpenAI, возникает вопрос: что могут сделать команды с государственным финансированием? $6 500, которые OpenAI выплатила за найденную уязвимость, выглядят символически на фоне того, что было поставлено на кон. По моим наблюдениям, в российских компаниях аудит сторонних интеграций проводится ещё реже, чем в американских, а значит, подобная атака здесь может оказаться проще, а не сложнее.
Случай с Hacktron показал конкретную вещь: самое слабое звено в безопасности ИИ-компании может оказаться не в модели, а в форуме для пользователей. Проверьте свои интеграции сегодня, пока это не сделал кто-то другой.
По данным The Wall Street Journal

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

Google привязала обучение искусственному интеллекту к вузовским кредитам: уроки по 15 минут бесплатно
Почему это важно Google впервые привязала бесплатные 15-минутные уроки по искусственному интеллекту к настоящим университетским кредитам, и теперь…

Google расширяет команду по ИИ и экономике
Google собрала команду нобелевских лауреатов и ведущих экономистов, чтобы в реальном времени отслеживать, как искусственный интеллект от Google меняет рынок…
OpenAI и Microsoft знали о «краже труда»: рассекреченные документы раскрыли масштаб
OpenAI и Microsoft годами знали, что их модели разрушают экономику веб-издателей и создателей контента, но продолжали скрейпить данные ради коммерческой…
Комментарии