Команда Hacktron AI отримала $6500 за те, що зламала системи OpenAI руками власного конкурента — моделі Claude. Формально це виглядає як звичайна історія bug bounty: знайшли, повідомили, отримали винагороду, компанія залатала діри. Але деталі показують дещо цікавіше — межа між «дослідником безпеки» і «людиною, яка просто вміла правильно попросити ШІ» стала майже непомітною.
Ланцюжок із зображення до внутрішнього коду
Атака почалася не з OpenAI напряму, а зі стороннього сервісу Discourse, який компанія використовує для свого форуму. Дослідники підготували спеціальне зображення у форматі HEIF/HEIC, яке експлуатувало вразливість у бібліотеці libheif, і це дало їм контроль над сервером. Далі в хід пішла друга вразливість, пов'язана з корпоративним GitHub, — і команда отримала доступ до кількох акаунтів співробітників OpenAI у ChatGPT та до внутрішнього коду компанії.
Показово, що жодна з цих дірок не була в самій системі ChatGPT чи в моделях OpenAI. Слабким місцем виявилася типова інфраструктурна периферія — форум на чужій платформі, — яка є практично в кожної великої компанії і про яку рідко думають як про точку входу для атаки на найохоронюваніші секрети галузі.
Різниця в кілька годин між провалом і успіхом
Найпоказовіший момент історії — не сам злом, а те, що сталося до нього. Модель Claude Opus 4.8 не змогла створити робочий експлойт для вразливості в libheif. Але щойно Anthropic випустила Opus 5, та сама задача була вирішена за кілька годин.
Дослідники зазначають, що розвиток ШІ скорочує час і рівень спеціальних знань, необхідних для пошуку кіберуразливостей.
Це формулювання варто читати буквально: різниця між поколіннями однієї моделі за кілька місяців перетворила нездоланну задачу на рутинну. Раніше подібний ланцюжок атак — від фаззингу формату зображень до ескалації привілеїв у корпоративній мережі — вимагав команди досвідчених пентестерів і тижнів роботи. Тепер це можна отримати за проміжок часу, порівнянний з робочою зміною.
Іронія на тлі публічних застережень
Ситуація розгортається на тлі того, що сама Anthropic, творець Claude, кілька місяців тому публічно закликала пригальмувати розвиток ШІ через ризики втрати контролю. Гендиректор компанії Даріо Амодеї говорив про необхідність «зменшити ризик того, що щось піде вкрай невдало», його підтримав і очільник OpenAI Сем Альтман. Президент США Дональд Трамп у відповідь відкинув заклики до жорсткішого регулювання.
Тим часом інструмент від компанії, яка закликає до обережності, у реальному часі демонструє, наскільки простіше стало обходити захист інфраструктури технологічного гіганта. Це не суперечність у поганому сенсі — Hacktron AI діяли легально, в межах офіційної bug bounty програми, і передали всі знахідки OpenAI. Але сам факт, що подібний результат тепер досяжний команді ентузіастів за кілька тисяч доларів винагороди, ставить практичне питання: якщо легальні дослідники змогли пройти цей шлях за кілька годин після виходу нової моделі, скільки часу знадобиться тим, хто про знахідку не повідомить?