צוות של שלושה אנשים פרץ ל-OpenAI לאחר שהשתמשו בקלוד של Anthropic כדי לעזור לנצל פגם המקושר לפורום הקהילה של החברה. הצוות קיבל גישה לחשבון ChatGPT של עובד OpenAI והגיע לסביבת GitHub הפנימית של החברה לפני שדיווח על הבעיה ל-OpenAI.
הנה הפרטים של ה-Hack.
האקרים מאשרים את הפרת OpenAI
ב-X, חוקר הבינה המלאכותית s1r1us אישר שהצוות הפר את OpenAI ב-25 ביולי 2026.
צוות ה-Hacktron AI שרשרת שתי נקודות תורפה כדי להשתלט על חשבונות ChatGPT ו-Codex המקושרים לעובדי OpenAI וכמה משתמשים לא קשורים. לחשבונות אלה הייתה גם גישה לשירותים מחוברים כגון Outlook, Slack ו-GitHub.
הצוות אמר שכל התהליך ממציאת הפגיעות ועד ההגעה למאגר הפנימי של OpenAI ארך פחות מ-72 שעות.
כהוכחה, יצרנו בקשת משיכה בבסיס הקוד הפנימי של OpenAI.
כיצד התרחשה הפרת OpenAI בסיוע קלוד?
המתקפה החלה ב-23 ביולי עם פגיעות במערכת עיבוד התמונה המשמשת את Discourse, תוכנת הצד השלישי המארח את פורום הקהילה של OpenAI.
הצוות השתמש לראשונה בקלוד אופוס 4.8 כדי לעזור לבנות ניצול, אך המודל התקשה לעקוף את הפריסה האקראית של פריסת מרחב הכתובות, תכונת אבטחה שנועדה להקשות על התקפות זיכרון.
לאחר שאנתרופיק הוציאה את קלוד אופוס 5 למחרת, החוקרים החליפו דגמים ואמרו שזה עזר להם ליצור ניצול ARM64 עובד בתוך שעות.
הניצול אפשר לצוות לגנוב אסימוני אימות פעילים משרת הדיונים. לאחר מכן הם השתמשו באישורים האלה כדי לגשת לחשבון עובד OpenAI ולהגיע למאגרי GitHub פרטיים. החוקרים אמרו ששרשרת התקיפה המלאה ארכה פחות מ-72 שעות.
התגובה של OpenAI
OpenAI אישרה את התקרית ואמרה שהיא צמצמה את ההרשאות באסימוני כניסה של הקהילה, ביטלה הפעלות מושפעות ותיקנה את הפגם בעיבוד התמונה. החברה אמרה שלא נפגעו נתוני לקוחות או משקלי דגמי AI קנייניים.
השיח גם תיקן את הפגיעות הבסיסית והוסיף הגנה נוספת סביב עיבוד תמונה.
מי עמד מאחורי המתקפה?
הפריצה בוצעה על ידי צוות של שלושה אנשים של חוקרי אבטחת סייבר מ-Hacktron AI. הצוות מצא וניצל את פגמי האבטחה כחלק מתוכנית פרס מורשה של באגים עם כובע לבן, ולא כהתקפה פלילית.
בינתיים, OpenAI שילמה מאוחר יותר לחוקרים פרס של 6,500 דולר עבור דיווח על נקודות התורפה.