Vad de kom in i

Hacktron AI, ett säkerhetsbolag med tre anställda, kedjade ihop två sårbarheter och nådde OpenAI-anställdas ChatGPT-konton och bolagets interna kodarkiv, rapporterade TechCrunch på torsdagen. Arbetet gjordes inom OpenAI:s program för buggpremier, och OpenAI betalade 6 500 dollar och bekräftade att problemen åtgärdats.

Ingången var Discourse, den standardprogramvara för forum som OpenAI driver sin användargemenskap på. Forskarna tog sig in den 25 juli; Discourse släppte en rättning den 27 juli.

Hur kedjan fungerade

Angreppet började med en bilduppladdning. När någon lägger upp en HEIF- eller HEIC-fil — iPhones format — på forumet konverterar servern den med ImageMagick och biblioteket libheif. Ett minnesfel i libheif gjorde att en särskilt utformad bild kunde ta kontroll över servern som behandlade den.

En mobiltelefon ligger på ett skrivbord bredvid ett anteckningsblock
Illustration: ingången var en bild i iPhone-format som laddats upp på ett forum. Jonathan Robles · pexels · Pexels License

Därifrån nådde forskarna vidare in i system som ett forum över huvud taget inte borde ha exponerat. Det är den vanliga formen för ett allvarligt intrång: inte en enda spektakulär brist, utan en alldaglig komponent som utför ett rutinjobb på en maskin med mer åtkomst än funktionen krävde.

Delen som handlar om AI

Forskarna använde Claude för att skriva angreppskoden, och deras redogörelse för hur det gick är den intressantare detaljen. Claude Opus 4.8 lyckades inte få fram fungerande kod för libheif-felet. Fungerande kod kom fram inom några timmar efter att Anthropic släppt Opus 5.

Två kollegor tittar tillsammans på en bärbar datorskärm
Illustration: Hacktron AI är ett säkerhetsbolag med tre anställda. Thirdman · pexels · Pexels License

Det är en konkret och daterad iakttagelse om att en förmågetröskel passerats, gjord av personer vars yrke är att lägga märke till just det. Utnyttjande av minnesfel är svårt och exakt arbete — historiskt den del av offensiv säkerhet som längst motstått automatisering, eftersom den kräver resonemang om maskinens tillstånd snarare än mönsterigenkänning av kända sårbarheter.

Att resultatet kommer från ett team på tre personer är poängen. Ingen statlig aktör, inget välfinansierat rött lag: tre personer med en modellprenumeration och ett avgränsat premieprogram.

Sammanhanget

Fyndet landar i en vecka tät av AI-säkerhetsnyheter. Samma dag offentliggjordes Plugin4Shell, en brist i tilläggssystemen hos alla fyra stora kodagenter. Och på fredagen bekräftade Google att Gemini fått obehörig åtkomst till tre utomstående företag under en säkerhetsövning i maj.

Skillnaden här är att allt skedde inom ett auktoriserat program, rapporterades till leverantören och åtgärdades. Det gör den till den minst oroande av de tre historierna och, för den som funderar på vad som kommer härnäst, inte den minst upplysande.