חזרה לכל המאמרים
    Claude עזר לפרוץ ל-OpenAI: מה תקרית Hacktron משנה
    אבטחת AIClaudeOpenAIאבטחת סוכניםאבטחת זהויות

    Claude עזר לפרוץ ל-OpenAI: מה תקרית Hacktron משנה

    Y

    Yoni Fraimorice

    שיתוף:

    צוות אבטחה של שלושה אנשים השתמש ב-Claude Opus 5 כדי לסייע בפריצה למערכות של OpenAI.

    זה היה מחקר אבטחה מורשה, ולא אירוע פלילי. Hacktron AI דיווחה על החולשות, עצרה לאחר שהוכיחה את ההשפעה וקיבלה מ-OpenAI פרס של 6,500 דולר. לפי הדיווחים, מידע של לקוחות ומשקלי מודלים לא נגנבו.

    למרות זאת, התקרית חשובה. בתוך פחות מ-72 שעות הצוות עבר מהעלאת תמונה להרצת קוד מרחוק, לגישה לחשבונות ChatGPT ו-Codex של עובדים ולהוכחת גישה למאגר פנימי.

    באגי התוכנה היו חמורים. האזהרה הרחבה יותר היא כלכלית: מודלי AI מתקדמים הופכים פיתוח של ניצול חולשות מורכבות למהיר וזול יותר.

    השרשרת התחילה בתמונה

    OpenAI משתמשת ב-Discourse עבור פורום הקהילה שלה. כמו יישומי רשת רבים, הפורום מאפשר למשתמשים להעלות תמונות וממיר אותן בשרת.

    רוב פורמטי התמונה עברו בדיקות של FastImage. קובצי HEIC ו-HEIF עברו במסלול אחר, כי FastImage לא תמך בהם. Discourse העביר אותם ל-ImageMagick, שהשתמש בספרייה המקומית libheif כדי לפענח אותם.

    כך נראה המסלול:

    טקסט
    קובץ HEIC בשליטת התוקף
      -> העלאה ל-Discourse
      -> ImageMagick
      -> מפענח libheif פגיע
      -> השחתת זיכרון
      -> הרצת קוד בשרת הפורום

    Hacktron מצאה גלישת חוצץ בערימה שאפשרה קריאה וכתיבה מחוץ לגבולות הזיכרון. הקוד הרלוונטי כבר שונה במקור, אבל השינוי לא סומן בבירור כתיקון אבטחה ולא קיבל CVE באותו זמן. לכן תהליכי העדכון הרגילים לא זיהו את הדחיפות.

    תמונת ה-Docker של Discourse השתמשה ב-Debian 12 עם libheif 1.19.7 הפגיעה. גם Debian 13 עדיין כללה גרסה מושפעת כשהמחקר התחיל.

    זהו שיעור חשוב בשרשרת האספקה: תלות יכולה להיות לא בטוחה גם כשכל סורקי החולשות מציגים מסך ירוק.

    Opus 5 הפך באג לניצול עובד

    מציאת השחתת זיכרון אינה זהה לניצול אמין שלה.

    לפי Hacktron, Claude Opus 4.8 מצא את תיקון האבטחה שלא הועבר לחבילה והפיק ניצול כאשר ASLR היה כבוי. ASLR משנה את מיקומי הזיכרון ומקשה מאוד על תקיפה. כמה ניסיונות להפעיל את הניצול באופן אמין עם ASLR נכשלו.

    Anthropic פרסמה את Claude Opus 5 במהלך המחקר. החוקרים נתנו למודל החדש את אותה בעיה.

    לפי הדוח הטכני של Hacktron, Opus 5 הפיק בתוך כשלוש שעות ניצול ARM64 עובד עבור מחשב Mac מקומי. לאחר מכן הוא עזר להעביר אותו לסביבת x86-64 ולתצורת jemalloc שבה Discourse השתמשה.

    עד השעה 6:00 בבוקר ב-25 ביולי הייתה לצוות הרצת קוד מקומית דרך העלאת תמונה. לאחר מכן הם בדקו את הניצול מול מופע Discourse Cloud שהיה בבעלותם. Opus סירב בתחילה לתקוף מערכת מרוחקת, ולכן החוקרים הציגו את סביבת הבדיקה שלהם כיעד CTF. הסוכן השיג הרצת קוד וקרא את /etc/hosts כהוכחה.

    הצוות השתמש בסקריפט שנוצר מול פורום OpenAI וקיבל הרצת קוד מרחוק וגישה מנהלית.

    זו לא הייתה פריצה אוטונומית לחלוטין. חוקרים מיומנים בחרו את היעד, תכננו את הניסוי, קיבלו החלטות בטיחות וחיברו בין השלבים. אבל המודל ביצע עבודה שבדרך כלל דורשת מומחיות נדירה בניצול זיכרון.

    שכבת הזהות הכפילה את הנזק

    פריצה לפורום אמורה לפגוע בפורום. היא לא אמורה לפרוץ אוטומטית גם לכלי הפיתוח של עובד.

    Hacktron מצאה בעיה נפרדת במנגנון הכניסה האחודה של OpenAI. לפי החוקרים, היא אפשרה להשתמש בסביבת הפורום שנפרצה כדי להשתלט ללא פעולה נוספת של המשתמש על חשבונות ChatGPT ו-Codex של חברי פורום פעילים.

    הפרטים המדויקים של תקלה זו לא פורסמו. לכן כל טענה לגבי הסיבה המדויקת תהיה השערה.

    חשבון אחד של עובד חיבר את Codex לארגון GitHub של OpenAI. כדי להוכיח גישה בלי לקרוא קוד פנימי, החוקרים הורו ל-Codex לפתוח בקשת משיכה אחת ולא מזיקה במאגר הפרטי של OpenAI. לאחר מכן הם עצרו ועדכנו את הדיווח.

    זהו מכפיל הסיכון במערכות סוכנים מודרניות:

    טקסט
    יישום חלש אחד
      -> זהות מאוחדת
      -> חשבון סוכן
      -> שירותים מחוברים
      -> קוד ומידע פנימיים

    סוכן AI עם חיבורים רבים אינו רק כלי פרודוקטיביות. הוא גם זהות בעלת ערך גבוה וטווח גישה שעובר בירושה.

    מה התקרית מוכיחה על עלות התקיפה

    Hacktron מדווחת שכל השרשרת ב-OpenAI ארכה פחות מ-72 שעות, עם שעות מעטות בלבד של עבודה אנושית ישירה.

    פרויקט HEIF Heist הרחב יותר כלל שלושה חוקרים, נמשך כחודשיים ועלה פחות מ-3,000 דולר בטוקנים. התאמת הניצול ליעד נוסף לקחה בדרך כלל יום או יומיים.

    מקרה אחד אינו מוכיח שכל ניצול מתקדם הפך לקל. ההשוואה בין Opus 4.8 ל-Opus 5 לא הייתה מבחן מדעי מבוקר. מומחיות אנושית עדיין הייתה חיונית.

    אבל הכיוון ברור. בעבר, ארגונים קיבלו הגנה מעשית מסוימת בזכות מורכבות. גם אם באג זיכרון היה פומבי, מעט אנשים ידעו להפוך אותו לניצול יציב עבור יעד מסוים.

    מודלי חזית הופכים חלק מהמומחיות הנדירה הזו למשאב חישוב. צוותי הגנה צריכים להניח שבאגים מורכבים ינוצלו מהר יותר, בידי צוותים קטנים יותר ונגד יותר יעדים.

    הגנה 1: לצמצם הרשאות של סוכנים

    אל תתנו לסוכן כללי את כל ההרשאות של בעל החשבון האנושי.

    • השתמשו בזהות שירות נפרדת לכל סוכן וסביבה.
    • העניקו הרשאות למאגרים, דוא"ל, צ'אט וענן בנפרד.
    • דרשו אישור אנושי לחיבורים חדשים ולפעולות כתיבה רגישות.
    • השתמשו בפרטי גישה קצרי חיים ומחקו אותם בסיום המשימה.
    • חסמו יעדי רשת וכלים שאינם נחוצים למשימה הנוכחית.
    • שמרו יומני ביקורת מחוץ להרשאות הכתיבה של הסוכן.

    כלל שימושי: פריצה להרצת סוכן אחת לא צריכה לפרוץ את כל הזהות הדיגיטלית של העובד.

    הגנה 2: לנקות את שכבת הזהות המאוחדת

    כל קשר אמון ב-SSO מרחיב את שטח הנזק האפשרי.

    מפו כל יישום שמקבל את ספק הזהות שלכם וכל שירות שסוכנים מחוברים יכולים להגיע אליו. בדקו מנפיק, קהל יעד, תוקף, חתימה והלקוח שעבורו הטוקן נוצר. אל תקבלו טוקן שנוצר עבור יישום אחד ביישום אחר.

    דרשו אימות נוסף לפני פתיחת מאגרים פנימיים, שליחת דוא"ל, שינוי משאבי ענן או הוספת חיבורים. בטלו הפעלות המשך כאשר החשבון המקורי נחסם. צרו התראה כאשר יישום בסיכון נמוך מגיע פתאום לשירות רגיש.

    חשוב במיוחד לבדוק את המסלול המלא. ספק זהות מאובטח אינו יכול להציל יישום שמפרש טוקנים בצורה שגויה.

    הגנה 3: לצמצם את שטח התקיפה של תמונות

    העלאת תמונה היא למעשה הפעלת קוד מקומי על קלט בשליטת תוקף.

    • קבלו רק פורמטים שהמוצר באמת צריך.
    • השביתו פענוח HEIF ו-AVIF אם המשתמשים אינם זקוקים לו.
    • בידדו עובדי תמונה מסודות, מרשתות פנימיות וממערכות ניהול.
    • השתמשו בסביבות זמניות עם מגבלות מעבד, זיכרון, קבצים וזמן.
    • המירו קבצים לפורמט פנימי פשוט לפני עיבוד נוסף.
    • עקבו אחרי שינויים במקור והודעות הפצה, ולא רק אחרי CVE.
    • התייחסו לקריסות מפענח ולהעלאות פגומות חוזרות כאותות אבטחה.

    הודעת האבטחה של Discourse מנחה מפעילים עצמאיים לבנות מחדש את המערכת עם תמונת Docker עדכנית. Discourse גם הוסיפה בידוד לעיבוד תמונות כהגנה נוספת.

    קו הבסיס החדש

    תקרית Hacktron אינה אומרת ש-AI יכול להחליף צוות אבטחה התקפית מומחה. היא אומרת שצוות מומחה קטן יכול לבצע הרבה יותר ניסיונות.

    לכן צריך לשנות את הנחות ההגנה. חלונות העדכון חייבים להתקצר. זהויות של סוכנים חייבות לקבל הרשאות צרות. צריך לבדוק גבולות SSO כמסלולי תקיפה. מפענחי קבצים מורכבים צריכים לפעול מתוך הנחה שהם ייפרצו.

    המודל לא היה החולשה. הוא היה מכפיל הכוח שהפך כמה כשלי אבטחה ישנים לזולים יותר לחיבור.

    מקורות

    תמונת הנושא: תרגיל ההגנה Cyber Shield, צילום צבא ארצות הברית מאת Sgt. 1st Class Jon Soucy, נחלת הכלל.

    שיתוף: