Pesquisadores da empresa de segurança Hacktron AI usaram o Claude, da Anthropic, para ajudar a descobrir vulnerabilidades e obter acesso a várias contas do ChatGPT de funcionários da OpenAI. A partir de uma dessas contas, a equipe demonstrou que poderia acessar os repositórios internos de software do laboratório de IA.

Três pesquisadores — Harsh Jaiswal, Mohan Pedhapati e Rahul Maini — disseram que obtiveram execução remota de código (RCE) e acesso administrativo ao ambiente Discourse do fórum da comunidade da OpenAI em 25 de julho, o que usaram para explorar uma falha no sistema de identidade.

Isso permitiu que uma sessão comprometida no fórum assumisse o controle de contas do ChatGPT e do Codex. Uma dessas contas comprometidas tinha o Codex conectado ao GitHub.

"Para demonstrar o impacto prático da vulnerabilidade, criamos uma pull request inofensiva de prova de conceito no monorepositório interno da OpenAI", explicou a equipe.

Os pesquisadores usaram especificamente o Claude para examinar como o fórum da comunidade processava uploads de imagens HEIC e HEIF e para escrever um exploit direcionado a um bug no fluxo de upload de imagens. Embora o Opus 4.8 não tenha conseguido produzir um exploit confiável, os pesquisadores disseram que o Opus 5 conseguiu produzir um em um ambiente de testes em poucas horas. Todo o processo, desde a descoberta inicial até o acesso ao repositório, levou menos de 72 horas.

"Até dois meses atrás, qualquer usuário ou funcionário da OpenAI que fizesse login no próprio fórum de suporte da OpenAI poderia ter suas contas do ChatGPT e do Codex assumidas", escreveram os pesquisadores no relatório. "Como as pessoas podem conectar vários serviços ao Codex e ao ChatGPT, o escopo do que poderíamos teoricamente acessar era enorme, incluindo GitHub, Slack e e-mails."

Os pesquisadores da Hacktron AI relataram a vulnerabilidade à OpenAI e ao Discourse e receberam uma recompensa de US$ 6.500 pela descoberta relacionada à OpenAI. A OpenAI confirmou à equipe que o bug havia sido corrigido, aproximadamente 14 horas após o relatório. O Discourse também corrigiu o bug nos dias seguintes.

A segurança precisa “alcançar”

Essa descoberta ocorre em um momento em que o desenvolvimento de IA reduziu drasticamente o custo de lançar um exploit sério de segurança.

"Isso não foi um ataque completamente autônomo, e a orientação de humanos qualificados continuou sendo importante, mas a quantidade de trabalho que uma equipe pequena poderia realizar aumentou drasticamente", observou a equipe.

A equipe da Hacktron AI afirmou que as premissas de segurança "precisam alcançar" as capacidades dos atacantes, pois a IA eliminou a camada de complexidade da segurança on-line que antes exigia conhecimentos raros e tempo considerável para ser quebrada.

"Um modelo realista de ameaças deve levar em conta a economia da exploração atualmente, em vez de se basear em premissas ultrapassadas sobre quem pode realizar ataques sofisticados", disse a equipe.

OpenAI vs. Anthropic Revenue Run Rate

OpenAI vs. Anthropic Revenue Run Rate

  • OpenAI
  • Anthropic
SOURCE: The Latent