חוקרי HacktronAI ניצלו חולשת libheif בדיסקורס והשתלטו על חשבונות OpenAI

צוות חוקרי האבטחה HacktronAI חשף שרשרת ניצול שאפשרה השתלטות על חשבונות ChatGPT ו-Codex של עובדי OpenAI, דרך פורום הקהילה של החברה. הניצול שילב חולשה ידועה בספריית עיבוד התמונות libheif עם כשל במנגנון הזדהות יחידה (SSO) של OpenAI, והביא לגישה לשירותים מחוברים כמו GitHub, Slack ו-Outlook.
שרשרת הניצול: מ-HEIF ל-RCE
השרשרת התחילה בהעלאת קובץ HEIF לפורום community.openai.com, שמבוסס על פלטפורמת Discourse. ספריית ImageMagick פענחה את הקובץ והפעילה את libheif, שהכילה חולשת גלישת זיכרון (heap overflow) שכבר תוקנה בגרסה העליונה (upstream), אך התיקון לא סומן כרלוונטי לאבטחה, ולכן נותר בגרסה ש-Discourse משתמשת בה. התוצאה: הרצת קוד מרחוק (RCE) על שרת הפורום.
כשל ה-SSO והרחבת הגישה
החולשה השנייה, חמורה יותר לדברי החוקרים, הייתה במנגנון ה-SSO של OpenAI. באמצעותה הפכו התוקפים את הגישה לפורום לגישה לחשבונות ChatGPT ו-Codex של משתמשים שהתחברו דרכו, כולל עובדי החברה. מכיוון שחלק מהחשבונות היו מקושרים לשירותים חיצוניים, GitHub, Slack, Gmail, Google Drive, Outlook, פוטנציאל הנזק חרג הרבה מעבר לצ'אטבוט עצמו.
הוכחת היתכנות ודיווח אחראי
כדי להוכיח את הגישה בלי לחשוף קוד רגיש, השתמש הצוות בחשבון עובד שמחובר לארגון GitHub של OpenAI, ויצר באמצעותו בקשת משיכה (PR) בלתי מזיקה במונוריפו הפנימי. הדיווח הועבר ל-OpenAI ול-Discourse בנפרד: OpenAI תיקנה את כשל ה-SSO בתוך כ-14 שעות, Discourse הגיבה ביום ראשון ושחררה תיקון ביום שני. OpenAI שילמה לצוות 6,500 דולר (כ-24 אלף שקל) כבאונטי.
תפקיד המודלים בפיתוח הניצול
חלק משמעותי מעבודת הניצול בוצע על ידי מודלי שפה. לדברי החוקרים, Opus 4.8 של Anthropic איתר את החולשה ב-libheif ובנה ניצול חלקי; שעות לאחר השקת Opus 5, המודל כבר התאים את הניצול ל-Discourse והשיג RCE בסביבת בדיקה. המסקנה המרכזית שלהם: בינה מלאכותית מצמצמת את המומחיות הנדירה שנדרשת לפיתוח ניצולים, עבודה של חודשים מתקצרת לימים.
השפעה רחבה: HEIF Heist
החקירה, שמכונה "HEIF Heist", נמשכה חודשים וחשפה שהחולשה ב-libheif משפיעה על מספר גדול של אפליקציות ופלטפורמות, ביניהן Slack, GitHub Enterprise, Meta, Rails, Next.js ו-ImageMagick עצמה. הצוות מתכנן לפרסם פרטים טכניים לכל חברה מושפעת בשבועות הקרובים בבלוג של HacktronAI. לדבריהם, ב-Slack לבדה ניתן היה לדלוף קבצים שהועלו על ידי כל משתמש דרך ה-RCE.
מסקנה: ארכיטקטורה ותגובה מהירה
"אפילו מעבדות AI מובילות יכולות להיות פגיעות," סיכמו החוקרים. "מגינים צריכים לתקן את הארכיטקטורה, לטלאות מהר יותר, ולהגביל את רדיוס הפגיעה." הפרטים המלאים של שרשרת הניצול ותהליך הגילוי פורסמו בבלוג של HacktronAI.