Игорь Градов
Игорь Градов
4 мин
ai

Безопасность нейросетей за $3 000: трое исследователей за 72 часа вскрыли репозиторий OpenAI

Команда из трёх независимых исследователей безопасности из компании Hacktron менее чем за 72 часа получила доступ к аккаунтам сотрудников OpenAI, используя для атаки модели Claude Opus 4.8 и Claude Opus 5 от Anthropic, сообщает The Wall Street Journal.

Безопасность нейросетей за $3 000: трое исследователей за 72 часа вскрыли репозиторий OpenAI
Почему это важно

Три человека с обычными подписками на Claude и Codex за выходные проникли в репозиторий OpenAI с алгоритмическими секретами компании, потратив менее $3 000 на токены. Безопасность нейросетей перестала быть абстрактной темой: атака воспроизводима, дёшева и масштабируема.

The Wall Street Journal со ссылкой на собственные источники описывает, как исследователи добрались до внутреннего GitHub-репозитория OpenAI под названием «Monorepo». По данным издания, этот репозиторий содержит «алгоритмические секреты OpenAI». Сами исследователи остановились на пороге: они не стали скачивать внутренний код, а отправили pull request (запрос на изменение кода) из аккаунта сотрудника в Codex, чтобы доказать, что доступ получен.

Событие произошло стремительно. Claude Opus 5 вышел вечером 24 июля, а уже к 10 утра следующего дня команда с его помощью добилась удалённого выполнения кода на серверах Discourse, форумной платформы OpenAI. Для компании, которая строит системы искусственного интеллекта следующего поколения, точкой входа оказался сторонний сервис для общения с пользователями.

Показатель Значение Источник
Время от начала до взлома менее 72 часов The Wall Street Journal
Размер команды 3 человека The Wall Street Journal
Затраты на токены менее $3 000 The Wall Street Journal
Выплата от OpenAI за найденный баг $6 500 The Wall Street Journal
Число компаний, к которым адаптировали атаку OpenAI, Slack, Meta, GitHub Ent, Rails, Next.js, ImageMagick и другие The Wall Street Journal
Обнаружила атаку только одна цель из списка (Shopify) The Wall Street Journal

Как именно проникли внутрь?

Метод атаки, который исследователи назвали «HEIF Heist», опирается на уязвимость в обработке изображений формата HEIF. HEIF (High Efficiency Image Format) используется, например, в фотографиях с iPhone.

Исследователи подготовили повреждённый файл изображения и загрузили его через Discourse, стороннюю платформу, на которой работают форумы сообщества OpenAI. Система обработки изображений Discourse не справилась с файлом корректно, и это позволило выполнить произвольный код на сервере (RCE, remote code execution, удалённое выполнение кода, то есть возможность запускать свои команды на чужом компьютере).

Оттуда команда получила доступ к аккаунтам сотрудников OpenAI и добралась до внутреннего репозитория «Monorepo» на GitHub. Ключевой инструмент атаки: нейросети Claude Opus 4.8 и Claude Opus 5, которые помогали находить уязвимости и выстраивать цепочку проникновения.

Что обнаружили исследователи?

  • Скорость: адаптация атаки к новой компании занимала «один-два дня», по словам исследователей. Метод применили к OpenAI, Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick и другим целям.
  • Стоимость: вся операция обошлась менее чем в $3 000, потраченных на токены (оплата запросов к нейросетям).
  • Незаметность: из всех атакованных компаний атаку обнаружила только одна, Shopify. Остальные, включая OpenAI, узнали о проникновении от самих исследователей.
  • Масштаб доступа: исследователи получили возможность отправлять pull request от имени сотрудника OpenAI, что означает доступ уровня разработчика к репозиторию с алгоритмическими секретами.
Как это читать

Исследование проведено командой из трёх человек в компании Hacktron. Уязвимости уже исправлены и Discourse, и OpenAI. Исследователи сами остановились перед скачиванием внутреннего кода. Однако выводы ограничены: неизвестно, какие именно данные хранятся в «Monorepo», а формулировка «алгоритмические секреты» принадлежит источникам The Wall Street Journal, а не самим исследователям. Сумму выплаты ($6 500) назвал сам Hacktron. Независимой верификации масштаба доступа в публикации нет.

Что это значит для вас?

Авторам Дзена и контент-маркетологам. Безопасность нейросетей напрямую касается тех, кто хранит тексты, промпты и стратегии в облачных сервисах. Если у OpenAI точкой входа стал форум на Discourse, то у автора это может быть любой подключённый плагин или сервис обработки изображений. Проверьте, какие сторонние приложения имеют доступ к вашим рабочим аккаунтам, и отключите ненужные.

Предпринимателям и разработчикам в РФ. Российские специалисты могут воспроизвести подобные атаки с минимальными затратами, используя публично доступные версии Claude. Три человека и $3 000. Это показывает реальные риски для любой компании, которая использует сторонние сервисы для обработки пользовательского контента.

Всем, кто работает с ИИ. Уязвимость нашли не в самой нейросети, а в инфраструктуре вокруг неё. Нейросеть стала инструментом взлома, а не объектом. Это смещает фокус: защищать нужно не только модель, но и каждый сервис, который к ней подключён.

Мнение редакции dzen.guru

Цитата технического директора Hacktron Мохана Педхапати звучит отрезвляюще: «Я не думаю, что мы так же сильны, как китайские злоумышленники. Мы просто три парня с подписками на Claude и Codex». Если три человека с коммерческими подписками за выходные добираются до алгоритмических секретов OpenAI, возникает вопрос: что могут сделать команды с государственным финансированием? $6 500, которые OpenAI выплатила за найденную уязвимость, выглядят символически на фоне того, что было поставлено на кон. По моим наблюдениям, в российских компаниях аудит сторонних интеграций проводится ещё реже, чем в американских, а значит, подобная атака здесь может оказаться проще, а не сложнее.

Случай с Hacktron показал конкретную вещь: самое слабое звено в безопасности ИИ-компании может оказаться не в модели, а в форуме для пользователей. Проверьте свои интеграции сегодня, пока это не сделал кто-то другой.

По данным The Wall Street Journal

Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

Google привязала обучение искусственному интеллекту к вузовским кредитам: уроки по 15 минут бесплатно
ai

Google привязала обучение искусственному интеллекту к вузовским кредитам: уроки по 15 минут бесплатно

Почему это важно Google впервые привязала бесплатные 15-минутные уроки по искусственному интеллекту к настоящим университетским кредитам, и теперь…

4 мин
Google расширяет команду по ИИ и экономике
ai

Google расширяет команду по ИИ и экономике

Google собрала команду нобелевских лауреатов и ведущих экономистов, чтобы в реальном времени отслеживать, как искусственный интеллект от Google меняет рынок…

5 мин
ai

OpenAI и Microsoft знали о «краже труда»: рассекреченные документы раскрыли масштаб

OpenAI и Microsoft годами знали, что их модели разрушают экономику веб-издателей и создателей контента, но продолжали скрейпить данные ради коммерческой…

6 мин