Trois chercheurs en cybersécurité ont utilisé Claude pour pirater le référentiel GitHub d'OpenAI Group PBC.
Des sources ont déclaré aujourd'hui au Wall Street Journal que le référentiel contient « les secrets algorithmiques d'OpenAI ». Les fichiers étaient accessibles jusqu'au 24 juin, jour où les chercheurs ont rendu compte de leurs découvertes à l'entreprise. OpenAI a publié un correctif dans les 14 heures suivant la réception de l'information.
Les découvreurs de l'exploit travaillent dans une startup de cybersécurité financée par du capital-risque appelée Hacktron AI Inc. La société a détaillé dans un article de blog que le problème provenait de deux vulnérabilités dans l'infrastructure d'OpenAI. L’un concernait le forum des utilisateurs de l’entreprise, tandis que l’autre se trouvait dans le système unique, ou SSO, qui gère les comptes des employés.
Le forum d'OpenAI est alimenté par une plateforme de forum de discussion open source appelée Discourse. Discourse permet aux utilisateurs de télécharger des images dans le cadre de leurs publications. Sous le capot, le logiciel traite les images à l'aide d'un outil open source appelé libheif. Cet outil contenait la première vulnérabilité repérée par les chercheurs de Hacktron.
La vulnérabilité permet aux pirates de compromettre certaines versions de libheif en téléchargeant une image malveillante. Le fichier chargé de logiciels malveillants provoque un bug appelé débordement de tampon, qui permet de modifier des données de programme normalement inaccessibles. Les pirates peuvent remplacer les données du programme par du code malveillant.
Les développeurs de libheif ont corrigé le problème environ un an avant que les chercheurs de Hacktron ne fassent leur découverte. Cependant, Discourse n'a pas implémenté le correctif, ce qui a rendu le forum OpenAI vulnérable.
Les chercheurs de Hacktron ont développé la version initiale de l'exploit le 23 juin en utilisant Claude Opus 4.8. La preuve de concept a bien fonctionné dans leur instance interne Discourse, mais n'a pas été appliquée au forum OpenAI car elle utilise une protection appelée ASLR. La technologie protège les données sensibles du programme contre les débordements de mémoire tampon en les répartissant sur des emplacements mémoire aléatoires.
La percée des chercheurs a eu lieu le lendemain, lorsqu'Anthropic a publié Claude Opus 5. Le modèle a rapidement trouvé un moyen de contourner l'implémentation ASLR d'OpenAI. Après que les chercheurs ont accédé au forum de l'entreprise, ils ont découvert un problème de configuration dans le système SSO qui alimente les comptes de forum des employés d'OpenAI. Le même système SSO gère l’accès du personnel aux systèmes internes sensibles.
Les chercheurs de Hacktron ont informé l'entreprise du problème environ trois heures après avoir compromis son forum. À partir de là, ils ont repris le compte d’un employé d’OpenAI pour déterminer l’étendue du problème. Ce compte leur a donné accès à l'environnement GitHub interne de l'entreprise.
La vulnérabilité libheif qui a exposé le code d'OpenAI est l'un des nombreux exploits de l'outil de traitement d'image. Hacktron a nommé la série de bugs HEIF Heist. La société l'a découvert non seulement dans l'infrastructure d'OpenAI, mais également dans Slack de Salesforce Inc., Meta Platforms Inc. et d'autres grandes entreprises technologiques.
On pense que HEIF Heist est si répandu parce que les développeurs de libheif n'ont pas créé d'entrée pour la série de bogues dans la base de données de vulnérabilités CVE. Cela a rendu plus difficile pour les développeurs de détecter et de corriger les systèmes vulnérables. Hacktron conseille aux utilisateurs concernés de télécharger les dernières versions de libheif et de renforcer ou de désactiver leurs pipelines de traitement d'image.