Onderzoekers drongen via beveiligingslekken binnen bij OpenAI

Een team van beveiligingsonderzoekers gebruikte Anthropic’s Claude om via twee kwetsbaarheden toegang te krijgen tot systemen van OpenAI. Het bedrijf heeft de lekken inmiddels laten verhelpen en betaalde een beloning van $6.500.

Serverruimte met computersystemen na onderzoek naar beveiligingslekken bij OpenAI
Serverruimte met computersystemen na onderzoek naar beveiligingslekken bij OpenAI · Beeld: Netgebeurd (AI-illustratie)

Een team van drie onderzoekers van het beveiligingsbedrijf Hacktron AI heeft via twee kwetsbaarheden toegang gekregen tot systemen van OpenAI. De onderzoekers ontdekten de lekken binnen het bug bounty-programma van OpenAI, dat beveiligingsonderzoekers beloont voor het melden van problemen. OpenAI zegt dat de kwetsbaarheden zijn verholpen en betaalde Hacktron $6.500.

De aanval begon op 25 juli via Discourse, de software achter het online forum van OpenAI. Gebruikers kunnen daar afbeeldingen plaatsen. Bij HEIF- en HEIC-bestanden, formaten die onder meer door iPhones worden gebruikt, zette Discourse meerdere programma’s in om de bestanden om te zetten naar JPEG-afbeeldingen.

Een van die programma’s was ImageMagick. Omdat ImageMagick de Apple-formaten niet rechtstreeks kon verwerken, stuurde het de bestanden door naar de bibliotheek libheif. Daarin zat een geheugenfout waardoor een speciaal samengestelde afbeelding instructies van een aanvaller kon uitvoeren. De fout was eerder al door de ontwikkelaars van libheif opgelost, maar niet geregistreerd als officieel beveiligingslek met een CVE-nummer. Daardoor bleef een kwetsbare versie in gebruik.

Toegang tot accounts van medewerkers

Na de eerste inbraak vonden de onderzoekers een tweede kwetsbaarheid in Discourse. Daarmee konden ze accounts van gebruikers overnemen, waaronder ChatGPT- en Codex-accounts van OpenAI-medewerkers. Een van die accounts was gekoppeld aan de GitHub-organisatie van OpenAI, waardoor de onderzoekers verder konden doordringen in de softwareomgeving van het bedrijf.

Hacktron gebruikte daarbij Claude, een AI-model van Anthropic. De onderzoekers probeerden eerst een werkende aanval te laten maken door Opus 4.8, een versie die beschikbaar was voor cybersecurityonderzoekers. Dat lukte aanvankelijk niet. Na de introductie van Opus 5 slaagde het model er volgens Hacktron binnen enkele uren wel in een exploit te ontwikkelen.

OpenAI en Discourse werden na de ontdekking geïnformeerd. Discourse bracht op 27 juli een oplossing uit. De zaak laat volgens beveiligingsexperts zien dat AI-systemen de kennis en tijd die nodig zijn om softwarelekken te misbruiken sterk kunnen verminderen.

Matt Fredrikson, topman van AI-beveiligingsbedrijf Gray Swan, zei dat voor ongeveer 200 dollar per maand dergelijke hulpmiddelen voor iedereen beschikbaar zijn. Mohan Pedhapati, oprichter van Hacktron, stelde dat werk waarvoor vroeger maanden nodig waren, nu in enkele dagen kan worden gedaan.

Lees ook