Les chercheurs de Hacktron ont utilisé Claude d'Anthropic pour enchaîner une vulnérabilité d'ImageMagick et de libheif avec une faille dans l'infrastructure d'identité d'OpenAI, accédant à un dépôt de code interne en moins de 72 heures. L'équipe a pris le contrôle des comptes ChatGPT et Codex de plusieurs employés, puis s'est servie de la connexion GitHub d'un compte Codex compromis pour atteindre l'environnement logiciel privé d'OpenAI. Les chercheurs se sont arrêtés après avoir créé une pull request inoffensive et ont déclaré ne pas avoir consulté de code propriétaire.
Pourquoi c'est important
L'opération s'est accélérée après la sortie d'Opus 5 par Anthropic. Le modèle a contribué à produire un exploit fonctionnel après l'échec de précédentes tentatives avec Opus 4.8 face aux défenses classiques reposant sur l'address space layout randomization. Hacktron a indiqué qu'Opus 5 avait produit un exploit ARM64 local en environ trois heures, avant de l'adapter à la configuration x86-64 et jemalloc utilisée par Discourse. Au 25 juillet, l'équipe avait reproduit l'attaque contre un environnement de test distant et l'avait utilisée contre le forum d'OpenAI.
Cet épisode illustre l'évolution de l'équilibre entre attaquants et défenseurs. Hacktron a déclaré que les conseils de spécialistes humains restaient importants, mais son cofondateur Mohan Pedhapati estime que l'IA réduit le niveau d'expertise rare nécessaire au développement d'exploits. Les chercheurs ont également constaté que les agents de programmation dotés d'IA peuvent élargir le périmètre d'impact d'un compte compromis, car les intégrations avec GitHub, Slack, la messagerie électronique et d'autres services peuvent être accessibles.
Impact sur le marché
Pour les entreprises spécialisées dans l'IA et les acheteurs de logiciels d'entreprise, le risque dépasse la seule sécurité des modèles. Les agents de programmation s'intercalent de plus en plus entre les employés et les infrastructures de développement sensibles, concentrant les autorisations autour d'un petit nombre de plateformes. Une seule faiblesse d'identité peut donc devenir une voie d'accès aux dépôts de code et aux services connectés.
OpenAI a corrigé la faille située du côté de l'identité environ 14 heures après avoir reçu le signalement et a versé à Hacktron une prime de 6 500 dollars. Discourse a préparé un correctif et renforcé l'isolation du traitement des images. Le prochain test de sécurité pour l'adoption de l'IA sera de déterminer si les entreprises peuvent limiter les autorisations des agents aussi rapidement qu'elles élargissent leur accès.
Questions fréquemment posées
-
Comment les chercheurs ont-ils atteint le dépôt interne d'OpenAI ?
Ils ont compromis le compte Codex d'un employé et utilisé sa connexion à l'organisation GitHub d'OpenAI pour accéder au monorepo privé openai/openai.
-
Quelles vulnérabilités ont été enchaînées lors de l'attaque contre OpenAI ?
Les chercheurs ont combiné une vulnérabilité de traitement d'images impliquant ImageMagick et libheif avec une faiblesse de l'infrastructure d'identité d'OpenAI.
-
Quel rôle Claude Opus 5 a-t-il joué dans l'opération ?
Opus 5 a contribué à produire un exploit fonctionnel après l'échec de précédentes tentatives avec Opus 4.8 face aux protections ASLR classiques. Il a également aidé à adapter l'exploit à différentes architectures et configurations mémoire.
-
L'attaque était-elle entièrement autonome ?
Non. Hacktron a indiqué que des chercheurs humains expérimentés avaient fourni des conseils et exercé leur jugement, même si Claude a raccourci certaines étapes du développement de l'exploit.
-
Comment OpenAI a-t-elle réagi au signalement ?
OpenAI a corrigé la faille située du côté de l'identité environ 14 heures après avoir reçu le signalement, puis a versé à Hacktron une prime de 6 500 dollars.