Команда исследователей безопасности Hacktron AI раскрыла детали многомесячного проекта по изучению библиотеки libheif, который привел к обнаружению критической уязвимости в инфраструктуре OpenAI. В ходе демонстрации своих находок специалисты сослались на известный комикс XKCD #2347, опубликованный в 2020 году. Его автор, Рэндалл Манро, изобразил современную цифровую инфраструктуру в виде хрупкой конструкции, удерживаемой одним блоком, который поддерживает случайный человек в Небраске. В скрытом описании к этому изображению содержится ироничное предсказание: «Однажды ImageMagick окончательно сломается, и нас ждет долгий период попыток собрать цивилизацию из обломков».

Детали реализации атаки на инфраструктуру OpenAI
Как оказалось спустя шесть лет, инструмент ImageMagick действительно стал ключевым звеном в цепочке взлома, что многие назвали непреднамеренным пророчеством. Исследование Hacktron AI показало, что форум сообщества community.openai.com работает на платформе Discourse. В этой системе стандартный инструмент проверки изображений FastImage не поддерживает формат HEIF и передает задачу обработки утилите magick (часть ImageMagick), которая, в свою очередь, обращается к библиотеке libheif для декодирования данных.
Версия программы, используемая на форуме, была развернута через Debian и содержала ошибку переполнения кучи (heap buffer overflow). Эта уязвимость была исправлена годом ранее, однако ее не классифицировали как серьезную угрозу безопасности, что позволило команде Hacktron использовать ее как точку входа. В дальнейшем злоумышленники объединили цепочку эксплойтов, воспользовавшись ошибкой конфигурации единого входа (SSO) в OpenAI. Это предоставило доступ к учетным записям ChatGPT и Codex для любого пользователя, авторизованного через форум.
Масштабы угрозы и роль ИИ в подготовке взлома
После получения доступа к внутреннему GitHub компании OpenAI исследователи совершили безвредный коммит (pull request) в качестве доказательства концепции и оперативно уведомили разработчиков. OpenAI устранила уязвимость спустя 14 часов и выплатила команде вознаграждение в размере 6500 долларов. Платформа Discourse также выпустила обновление, присвоив обнаруженной ошибке 8,8 балла по шкале CVSS и добавив песочницу для обработки изображений.
Проблема не ограничивается только OpenAI: использование уязвимых декодеров libheif и libde265 через такие инструменты, как libvips, Sharp, стандартные пакеты дистрибутивов и готовые контейнеры, затрагивает множество сервисов. Hacktron обнаружила следы потенциально опасных конфигураций в Slack, Meta, GitHub Enterprise, а также в популярных фреймворках Ruby on Rails и Node.js, включая Next.js, Astro и Gatsby.
Примечательно, что в процессе подготовки атаки команда из трех человек использовала ИИ-модели Claude Opus 4.8 и Opus 5 от Anthropic, затратив менее 3000 долларов на токены. Весь процесс создания эксплойта занял два месяца. Чтобы выполнить задачу, исследователям пришлось применить хитрость: они убедили ИИ, что их тестовый форум является частью соревнований capture-the-flag, что позволило ускорить работу, которую обычно выполняет значительно большая группа специалистов.
Технические детали уязвимости и масштаб цепочки поставок
Важно понимать, что ImageMagick в данной схеме выступал лишь «проводником» к реальному уязвимому компоненту — библиотеке libheif. Это малоизвестный декодер, который косвенно интегрирован в архитектуры множества технологических гигантов и платформ. Тот факт, что уязвимость в libheif (переполнение буфера кучи), содержавшаяся в пакетах Debian, оставалась без должного внимания в течение года, подчеркивает системную проблему доверия к сторонним зависимостям в современных цифровых инфраструктурах.
Последствия обнаруженной бреши выходят далеко за рамки OpenAI. Исследователи из Hacktron проследили использование уязвимых декодеров libheif и libde265 в огромном спектре инструментов, на которых строится современный веб:
- Инструментарий обработки изображений: libvips и Sharp.
- Инфраструктурные решения: стандартные пакеты дистрибутивов и преднастроенные контейнерные образы (Docker images).
- Корпоративные платформы и фреймворки: Slack, Meta, GitHub Enterprise, Ruby on Rails, а также Node.js-фреймворки Next.js, Astro и Gatsby.
Если эти компоненты не будут обновлены, риск для безопасности остается крайне высоким для огромного числа компаний, использующих стандартные стеки разработки.
Роль искусственного интеллекта в ускорении разработки эксплойтов
Особый интерес вызывает метод работы команды Hacktron. Трое специалистов сумели подготовить рабочий эксплойт всего за два месяца, что обычно требует гораздо больших человеческих ресурсов. Ключом к такому темпу стало использование ИИ-моделей Claude Opus 4.8 и последующее переключение на Opus 5 от Anthropic. Общие затраты на токены при этом составили менее 3000 долларов.
«Очевидно, что вежливое обращение с чат-ботом, подкрепленное небольшой хитростью, может дать исключительные результаты», — отмечают эксперты.
Исследователи применили социальную инженерию в отношении самого ИИ: чтобы обойти внутренние ограничения нейросети, они представили свою задачу как часть легального соревнования формата capture-the-flag (CTF). В итоге ИИ «согласился» помочь в анализе и написании кода для эксплуатации уязвимости, выполнив работу, на которую у большой группы инженеров ушло бы значительно больше времени.
Реакция индустрии и принятые меры защиты
После уведомления от Hacktron реакция OpenAI была оперативной: уязвимость была устранена в течение 14 часов. В качестве признания заслуг команда получила вознаграждение в размере 6500 долларов по программе bug bounty. Платформа Discourse, в свою очередь, предприняла комплексные меры защиты:
- Присвоение уязвимости уровня критичности 8,8 баллов по шкале CVSS.
- Внедрение «глубоко эшелонированной обороны» (defense-in-depth), в частности, изоляция процессов обработки изображений в песочнице (sandboxing).
Этот инцидент стал наглядной иллюстрацией того, как «незначительные» ошибки в низкоуровневых библиотеках, которые поддерживаются силами энтузиастов, могут стать ахиллесовой пятой для крупнейших ИИ-корпораций. Ирония судьбы, заложенная в комиксе XKCD #2347, спустя годы воплотилась в реальности, заставив сообщество ИБ вновь обратить внимание на риски «цепочки поставок» программного обеспечения.






