Каждый баг — это урок, который учит видеть мир точнее. (автор не известен)

Ограбление, атака, которая началась с изображения и дошла до OpenAI


Ограбление, атака, которая началась с изображения и дошла до OpenAI

Изображение обычно кажется одним из самых безобидных материалов, которые мы можем загрузить в Интернет. Мы видим его, отправляем и продолжаем, в то время как сервер сзади занимается его идентификацией, преобразованием или созданием эскиза. Ограбление демонстрирует, до какой степени эта кажущаяся простота может вводить в заблуждение. Расследование, проведенное Hacktron AI в области обработки изображений HEIF, HEIC и AVIF, в конечном итоге выявило возможности взлома сервисов некоторых крупнейших мировых технологических компаний, в том числеOpenAI, Slack, Meta* и GitHub. И все начиналось с чего-то столь же повседневного, как загрузка специально подготовленного изображения.

HEIF Heist обозначает не одну уязвимость, а семейство путей атаки, связанных с собственными компонентами, которым поручено декодировать эти форматы. В центре находятся такие библиотеки, как libheif и libde265, которые могут быть доступны приложению косвенно с помощью таких инструментов, как ImageMagick, libvips или Sharp. Hacktron начал с расследования сбоя, который позволял удаленно запускать код в Discourse, и решил проследить ту же цепочку обработки. То, что изначально было конкретным делом, в конечном итоге превратилось в многомесячное расследование, охватившее коммуникационные платформы, облачные сервисы, корпоративные продукты и широко используемые веб-фреймворки.

Таким образом, проблема была намного глубже, чем обычно видит приложение. Когда служба принимает изображение HEIC, HEIF или AVIF, она может отправить его в одну из этих библиотек, написанных на C или C++, для обработки. Измененный файл может использовать ошибки памяти в этот момент и привести к чему угодно, от утечки информации до удаленного выполнения кода. Исследователи зашли так далеко, что даже идентифицировали семейства версий, используемых сервером, с помощью последовательных файлов, а затем адаптировали атаку к найденной среде. Дело было не в том, чтобы нажать кнопку и войти: для некоторых попыток потребовались тысячи изображений, прежде чем они заработали. Но как только большая часть процесса была автоматизирована, этот барьер начал значительно уменьшаться.

Читать  Claude Mythos: слишком мощный ИИ, который решили скрыть от публики

OpenAI предлагает, пожалуй, самый впечатляющий пример. Хактрон начался 23 июля с изучения того, как форум community.openai.com основанный на Discourse, он обрабатывал изображения HEIF и обнаружил, что они в конечном итоге проходят через ImageMagick и уязвимую версию libheif. Получив удаленное выполнение кода, исследователи связали этот сбой с проблемной конфигурацией системы входа в систему OpenAI и получили доступ к корпоративным учетным записям ChatGPT и Codex. У одного из них был подключен GitHub, что давало им потенциальный доступ к внутренним репозиториям. Чтобы доказать это без изучения конфиденциальной информации, они попросили Кодекс сотрудника создать безобидный запрос на внесение изменений в частный монорепозиторий OpenAI и на этом прекратили тестирование. Они не получили доступа к весам моделей и не проверили их внутренние алгоритмы. OpenAI исправил проблему и вознаградил находку 6500 долларами.

 

Есть еще один элемент, который делает HEIF Heist особенно интересным: искусственный интеллект также был на другой стороне атакиСначала исследователи использовали Claude Opus 4.8 для анализа окружающей среды и локализации сбоя, хотя модели было трудно создать надежный эксплойт с включенной защитой памяти. Через несколько часов после выхода Opus 5 они снова подняли эту проблему и сумели перейти к функциональной эксплуатации. В более широком исследовании они также использовали GPT-5.6 Sol, что еще больше сократило время, необходимое для адаптации атак к системам, о которых они изначально знали очень мало. Hacktron настаивает на том, что это был не полностью автономный взлом и что руководство специалистами-людьми по-прежнему было обязательным, но масштабы говорят сами за себя: трое исследователей завершили кампанию примерно за два месяца, потратив на токены менее 3000 долларов.

Читать  Google тестирует новый искусственный интеллект для обработки изображений, и это будет самая быстрая модель

OpenAI был всего лишь остановкой в пути. Хактрон задокументировал удаленное выполнение кода в Slack с потенциальной возможностью фильтрации файлов, проблемы в мета-инфраструктуре, связанные с загрузкой изображений, выполнение аутентифицированного кода в GitHub Enterprise и путь без аутентификации в Next.js связана с их системой оптимизации изображений AVIF, а также с другими фреймворками и приложениями. Сама природа HEIF Heist объясняет такой масштаб: многие, казалось бы, независимые приложения в конечном итоге зависят от одних и тех же компонентов, расположенных на несколько уровней ниже. О сбоях было сообщено пострадавшим ответственным лицам, и были опубликованы обновления и дополнительные меры изоляции для уменьшения этой зоны атаки.

Возможно, это самое тревожное — и в то же время самое интересное — в HEIF Heist. История начинается с изображения, потому что на самом деле изображение никогда не является просто изображением для сервера, который должен его обработать. Ниже находится башня зависимостей и кода, которые мы редко видим, пока что-то не выйдет из строя. К этой старой реальности программного обеспечения теперь добавилась еще одна, гораздо более свежая: ИИ резко сокращает время и трудозатраты, необходимые для преобразования определенных сбоев в функциональные атаки. Та же технология, которая требует усиления защиты, также начинает изменять то, что небольшая группа исследователей может сделать, когда решает найти, где находятся трещины.

 

Больше информации

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала