هک OpenAI با Claude: از فروم پشتیبانی تا مخزن کد داخلی
خلاصهٔ کاملتر
به روایت این گزارش، شرکت امنیتی Hacktron در سانفرانسیسکو با کمک مدلهای Claude Opus شرکت Anthropic یه زنجیرهٔ آسیبپذیری پیدا کرد که از فروم عمومی پشتیبانی OpenAI شروع میشد و به سیستمهای داخلی میرسید. Hacktron میگه این یه تحقیق امنیتی مجاز بوده نه نفوذ خرابکارانه؛ OpenAI هم ۶۵۰۰ دلار باگبانتی پرداخت کرده و ایراد وصله شده.
فروم OpenAI روی Discourse بالا اومده بود. Discourse معمولاً عکسها رو با یه کتابخونهٔ سریعتر و محدودتر پردازش میکنه، ولی برای بخشی از فرمتها میافته روی ImageMagick، یه ابزار پردازش تصویر خیلی قدیمی و خیلی پرکاربرد که تو Slack، GitHub Enterprise، Rails و کلی پروژهٔ Node.js هم هست. همین مسیر جایگزین باعث میشد پارسر ImageMagick مستقیم در معرض فایلی قرار بگیره که هر کاربر فروم آپلود میکنه.
مدل Opus 4.8 توی کد ImageMagick یه heap buffer overflow پیدا کرد، یعنی باگی که برنامه بیشتر از ظرفیت یه بلوک ثابت حافظه توش داده مینویسه و مهاجم میتونه حافظهٔ کناری رو با دستور خودش بازنویسی کنه. جالبتر اینکه چند ایراد امنیتی رو پیدا کرد که بیسروصدا وصله شده بودن ولی هیچوقت تو پایگاه CVE ثبت نشده بودن، پس خیلی از نصبهای دیگه هنوز آسیبپذیر موندن.
Opus 4.8 نتونست کار رو به سرانجام برسونه، ولی Opus 5 که کمی بعد منتشر شد از شب ۲۴ جولای تا حدود ساعت ۱۰ صبح ۲۵ جولای روی همون هدف به remote code execution رسید، یعنی توانایی اجرای دستور دلخواه روی سرور. بعدش محققها دیدن نشست فروم یه کارمند OpenAI از طریق SSO (یعنی یه بار لاگین میکنی و با همون چند سرویس رو باز میکنی) به حساب Codex و از اونجا به GitHub وصله، و با همین مسیر به مونو-ریپوی داخلی رسیدن و فقط برای اثبات، یه ویرایش محدود روی یه فایل داخلی انجام دادن.
درس اصلی که Hacktron روش تأکید میکنه خود فروم نیست: فروم فقط راه ورود کمدردسری بود که به سیستمهای ارزشمند سیمکشی شده بود. وقتی فروم، دستیار کدنویسی و میزبان سورسکد همه به یه لاگین اعتماد کنن، شکستن ضعیفترین حلقه کل زنجیره رو باز میکنه. نگرانکنندهتر سرعت و هزینهست: کل تحقیق کمی بیشتر از دو ماه طول کشید ولی زیر ۳۰۰۰ دلار توکن خرج برداشت و زنجیرهٔ نهایی زیر ۷۲ ساعت جمع شد.
نکات کلیدی:
- نقطهٔ ورود، مسیر جایگزین Discourse بود که بخشی از آپلودها رو به ImageMagick میسپرد
- Opus 4.8 باگ heap buffer overflow رو پیدا کرد، Opus 5 ظرف چند ساعت به RCE رسید
- SSO حساب فروم کارمند رو به Codex و GitHub وصل کرده بود و مسیر تا مونو-ریپو باز شد
- OpenAI ۶۵۰۰ دلار باگبانتی پرداخت کرد و ایراد وصله شده
- کل تحقیق دو ماه وقت و زیر ۳۰۰۰ دلار توکن برد؛ از بین شرکتهای دیگهٔ تستشده فقط Shopify متوجه فعالیت شد




