Drie onderzoekers van het beveiligingsbedrijf Hacktron zijn erin geslaagd om met hulp van Anthropics AI-model Claude Opus 5 twee kwetsbaarheden aan elkaar te koppelen en zo de ChatGPT- en Codex-accounts van meerdere OpenAI-medewerkers over te nemen. Vandaar kwamen ze uiteindelijk bij een interne coderepository van het bedrijf terecht.
De keten begon bij OpenAI’s publieke helpforum, dat draait op forumsoftware Discourse. Bij het verwerken van geüploade HEIC- en HEIF-afbeeldingen via de bibliotheek libheif ontstond een heap-buffer-overflow, waarmee geheugenbescherming kon worden omzeild. Omdat het forum voor inloggen dezelfde omgeving deelde als interne OpenAI-tools, gaf toegang tot het forum ook toegang tot echte werkaccounts van medewerkers.
Voor de exploit zelf probeerde Hacktron het eerst met het oudere Claude Opus 4.8, dat er meerdere sessies lang niet uitkwam. Na de release van Opus 5 eind juli leverde het model binnen enkele uren een werkende exploit op. Om de veiligheidswaarborgen van het model te omzeilen, lieten de onderzoekers Claude werken tegen hun eigen testserver, gepresenteerd als een capture-the-flag-oefening, waarna het model grotendeels automatisch verder werkte. Menselijke sturing bleef daarbij wel nodig.
Belangrijk is dat dit verantwoord gemeld beveiligingsonderzoek was en geen daadwerkelijke aanval. Het team meldde de fouten direct bij OpenAI, bewees de toegang met een onschuldige pull request en las of wijzigde verder geen code. OpenAI bevestigde binnen ongeveer veertien uur een oplossing en betaalde het team begin september een bug bounty van 6.500 dollar.
De zaak laat zien hoe snel AI-modellen zich ontwikkelen als hulpmiddel bij kwetsbaarhedenonderzoek. Hacktron rekent voor dat de hele exploitketen minder dan 3.000 dollar aan rekenkosten vergde, naast een abonnement van 200 dollar per maand. Voor Nederlandse organisaties die eigen forums, klantenportalen of andere publieke systemen koppelen aan interne login-omgevingen is dit een goede aanleiding om die koppelingen nog eens kritisch te bekijken: een kleine fout in bijkomende software kan zo tot veel grotere toegang leiden dan op het eerste gezicht lijkt.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.