Команда Hacktron AI получила $6500 за то, что взломала системы OpenAI руками собственного конкурента — модели Claude. Формально это выглядит как обычная история bug bounty: нашли, сообщили, получили вознаграждение, компания залатала дыры. Но детали показывают нечто более интересное — граница между «исследователем безопасности» и «человеком, который просто умел правильно попросить ИИ» стала почти незаметной.
Цепочка от изображения до внутреннего кода
Атака началась не с OpenAI напрямую, а со стороннего сервиса Discourse, который компания использует для своего форума. Исследователи подготовили специальное изображение в формате HEIF/HEIC, которое эксплуатировало уязвимость в библиотеке libheif, и это дало им контроль над сервером. Далее в ход пошла вторая уязвимость, связанная с корпоративным GitHub, — и команда получила доступ к нескольким аккаунтам сотрудников OpenAI в ChatGPT и к внутреннему коду компании.
Показательно, что ни одна из этих дыр не была в самой системе ChatGPT или в моделях OpenAI. Слабым местом оказалась типичная инфраструктурная периферия — форум на чужой платформе, — которая есть практически в каждой крупной компании и о которой редко думают как о точке входа для атаки на наиболее охраняемые секреты индустрии.
Разница в несколько часов между провалом и успехом
Наиболее показательный момент истории — не сам взлом, а то, что произошло до него. Модель Claude Opus 4.8 не смогла создать рабочий эксплойт для уязвимости в libheif. Но как только Anthropic выпустила Opus 5, та же задача была решена за несколько часов.
Исследователи отмечают, что развитие ИИ сокращает время и уровень специальных знаний, необходимых для поиска кибер-уязвимостей.
Эту формулировку стоит читать буквально: разница между поколениями одной модели за несколько месяцев превратила непреодолимую задачу в рутинную. Ранее подобная цепочка атак — от фаззинга формата изображений до эскалации привилегий в корпоративной сети — требовала команду опытных пентестеров и недель работы. Теперь это можно получить за промежуток времени, сравнимый с рабочей сменой.
Ирония на фоне публичных предостережений
Ситуация разворачивается на фоне того, что сама Anthropic, создатель Claude, несколько месяцев назад публично призывала притормозить развитие ИИ из-за рисков потери контроля. Генеральный директор компании Дарио Амодеи говорил о необходимости «снизить риск того, что что-то пойдет крайне неудачно», его поддержал и руководитель OpenAI Сэм Альтман. Президент США Дональд Трамп в ответ отклонил призывы к более жесткому регулированию.
Тем временем инструмент от компании, которая призывает к осторожности, в реальном времени демонстрирует, насколько проще стало обходить защиту инфраструктуры технологического гиганта. Это не противоречие в плохом смысле — Hacktron AI действовали легально, в рамках официальной программы bug bounty, и передали все находки OpenAI. Но сам факт, что подобный результат теперь достижим командой энтузиастов за несколько тысяч долларов вознаграждения, ставит практический вопрос: если легальные исследователи смогли пройти этот путь за несколько часов после выхода новой модели, сколько времени понадобится тем, кто о находке не сообщит?