Sep 18, 2026
Ključne točke
- Istraživači sigurnosti koristili su Anthropicov Claude kako bi provalili u interne sustave i repozitorije koda OpenAI-a.
- Napad je proveden putem OpenAI-evog foruma zajednice, gdje su istraživači iskoristili lanac ranjivosti i dobili pristup ChatGPT i Codex računima zaposlenika.
- Cijeli exploit razvijen je za samo 72 sata, što pokazuje koliko AI modeli drastično smanjuju vrijeme i stručnost potrebnu za sofisticirane kibernetičke napade.
Trojica istraživača sigurnosti koristila su Anthropicove Claude modele kako bi provalili u interne sustave OpenAI-a putem foruma zajednice te tvrtke. Napad je trajao manje od 72 sata i, prema riječima tima, bio je moguć tek nakon što je izašao Opus 5.
OpenAI je dobio malo vlastite medicine. Nakon što je nenamjerno dopustio agentima da mjesecima hakiraju internet, sada je i sama tvrtka postala metom napada uz pomoć umjetne inteligencije. Sigurnosni tim Haktrona iskoristio je dvije ranjivosti u kombinaciji kako bi pristupio ChatGPT i Codex računima zaposlenika OpenAI-a, a odatle se probio i u interni repozitorij koda na GitHubu.
Napad je proveden putem OpenAI-evog foruma zajednice na adresi community.openai.com. Potencijalno su bili ugroženi svi korisnici i zaposlenici koji su se tamo prijavili putem opcije „Sign in with OpenAI”. Budući da korisnici mogu povezati GitHub, Slack i e-poštu s Codexom i ChatGPT-om, napad je teoretski mogao zahvatiti i te servise. Kako bi dokazali da su imali pristup, istraživači su putem Codex računa jednog zaposlenika otvorili bezopasan pull request u internom monorepu. Tvrde da nisu pregledavali nikakve osjetljive podatke.
Zastarjela biblioteka za slike i propust u autentifikaciji otvorili su vrata
Prva ranjivost nalazila se u libheifu, biblioteci koju forum koristi za obradu uploadanih HEIC slika. Prema Haktronu, ispravak je bio dostupan u izvornom kodu već godinu dana, ali nitko ga nije označio kao sigurnosni problem. Debian paketi koji su se koristili na forumu još uvijek nisu sadržavali taj ispravak. Posebno pripremljena slikovna datoteka omogućila je istraživačima pokretanje vlastitog koda na poslužitelju.
Druga ranjivost bila je pogrešna konfiguracija u OpenAI-evom centralnom sustavu jedinstvene prijave (SSO). Tko god je kontrolirao poslužitelj foruma, mogao je lažno predstavljati aktivne članove foruma i preuzeti njihove ChatGPT i Codex račune. Hacktron navodi da propust nije bio ograničen samo na forum — svaki kompromitiran servis koji koristi OpenAI prijavu pružio bi isti razinu pristupa.
Claude Opus 5 uspio tamo gdje mu prethodnik nije
Istraživači kažu da su u početku koristili Claude Opus 4.8 za pronalazak ranjivosti. Model je izgradio funkcionalan exploit, ali samo uz isključen ASLR, uobičajenu zaštitu od napada na memoriju. Kroz nekoliko sesija nije uspio proizvesti pouzdanu verziju s uključenim ASLR-om.
Navečer 24. srpnja Anthropic je objavio Claude Opus 5. Prema Haktronu, novi model je za tri sata izradio funkcionalan exploit za lokalni Mac, a zatim ga prilagodio okruženju Discourse poslužitelja. Istraživači su potom pokrenuli Claude u autonomnoj petlji protiv vlastite testne instance.
Budući da je model odbijao pisati exploite za stvarne sustave, istraživači su mu cilj predstavili kao zadatak za benchmarking. Četiri sata kasnije, agent je preuzeo kontrolu nad poslužiteljem. Na srodnom zadatku istraživači su također zabilježili znatan skok u performansama u usporedbi s OpenAI-evim GPT-5.6 Sol.
OpenAI je potvrdio ispravak otprilike 14 sati nakon prijave propusta. Discourse, softver koji stoji iza foruma, također je reagirao u roku od nekoliko dana.
AI napade čini drastično jeftinijima
Osim napada na OpenAI, istraživači su proširili svoju istragu, nazvanu „HEIF Heist”, na Slack, Meta, GitHub Enterprise i druge mete. Trojica ljudi provela su dva mjeseca na projektu i potrošila manje od 3.000 dolara na AI. Prilagodba napada svakoj novoj meti trajala je samo jedan do dva dana. Jedino je Shopify primijetio aktivnost, unatoč tisućama uploadanih slika i ponovljenim rušenjima u obradi slika.
Softver je dugo bio zaštićen svojevrsnom sigurnošću kroz složenost, pišu iz Haktrona. Čak i uz javno dostupan izvorni kod i poznatu ranjivost, izrada pouzdanog exploita zahtijevala je rijetku stručnost, puno vremena i duboko poznavanje ciljnog okruženja. Složenost nije bila prava sigurnosna prepreka, ali je u praksi štitila mnoge tvrtke.
AI tu zaštitu ukida zamjenjujući rijetku stručnost računalnom snagom. Hacktron tvrdi da modeli prijetnji moraju odražavati koliko su napadi postali jeftini. „Posao koji je nekad zahtijevao dobro opremljen tim i mjesece rada sada se može sažeti u nekoliko dana,” pišu iz tima.
Izvor: The Decoder







