Данные — это новые ресурсы, а аналитика — новый навык. (автор не известен)

Ограбление, атака, которая началась с изображения и дошла до OpenAI


Ограбление, атака, которая началась с изображения и дошла до OpenAI

Изображение обычно кажется одним из самых безобидных материалов, которые мы можем загрузить в Интернет. Мы видим его, отправляем и продолжаем, в то время как сервер сзади занимается его идентификацией, преобразованием или созданием эскиза. Ограбление демонстрирует, до какой степени эта кажущаяся простота может вводить в заблуждение. Расследование, проведенное Hacktron AI в области обработки изображений HEIF, HEIC и AVIF, в конечном итоге выявило возможности взлома сервисов некоторых крупнейших мировых технологических компаний, в том числеOpenAI, Slack, Meta* и GitHub. И все начиналось с чего-то столь же повседневного, как загрузка специально подготовленного изображения.

HEIF Heist обозначает не одну уязвимость, а семейство путей атаки, связанных с собственными компонентами, которым поручено декодировать эти форматы. В центре находятся такие библиотеки, как libheif и libde265, которые могут быть доступны приложению косвенно с помощью таких инструментов, как ImageMagick, libvips или Sharp. Hacktron начал с расследования сбоя, который позволял удаленно запускать код в Discourse, и решил проследить ту же цепочку обработки. То, что изначально было конкретным делом, в конечном итоге превратилось в многомесячное расследование, охватившее коммуникационные платформы, облачные сервисы, корпоративные продукты и широко используемые веб-фреймворки.

Таким образом, проблема была намного глубже, чем обычно видит приложение. Когда служба принимает изображение HEIC, HEIF или AVIF, она может отправить его в одну из этих библиотек, написанных на C или C++, для обработки. Измененный файл может использовать ошибки памяти в этот момент и привести к чему угодно, от утечки информации до удаленного выполнения кода. Исследователи зашли так далеко, что даже идентифицировали семейства версий, используемых сервером, с помощью последовательных файлов, а затем адаптировали атаку к найденной среде. Дело было не в том, чтобы нажать кнопку и войти: для некоторых попыток потребовались тысячи изображений, прежде чем они заработали. Но как только большая часть процесса была автоматизирована, этот барьер начал значительно уменьшаться.

Читать  ИИ ускоряет проведение кибератак. Готова ли ваша сеть?

OpenAI предлагает, пожалуй, самый впечатляющий пример. Хактрон начался 23 июля с изучения того, как форум community.openai.com основанный на Discourse, он обрабатывал изображения HEIF и обнаружил, что они в конечном итоге проходят через ImageMagick и уязвимую версию libheif. Получив удаленное выполнение кода, исследователи связали этот сбой с проблемной конфигурацией системы входа в систему OpenAI и получили доступ к корпоративным учетным записям ChatGPT и Codex. У одного из них был подключен GitHub, что давало им потенциальный доступ к внутренним репозиториям. Чтобы доказать это без изучения конфиденциальной информации, они попросили Кодекс сотрудника создать безобидный запрос на внесение изменений в частный монорепозиторий OpenAI и на этом прекратили тестирование. Они не получили доступа к весам моделей и не проверили их внутренние алгоритмы. OpenAI исправил проблему и вознаградил находку 6500 долларами.

 

Есть еще один элемент, который делает HEIF Heist особенно интересным: искусственный интеллект также был на другой стороне атакиСначала исследователи использовали Claude Opus 4.8 для анализа окружающей среды и локализации сбоя, хотя модели было трудно создать надежный эксплойт с включенной защитой памяти. Через несколько часов после выхода Opus 5 они снова подняли эту проблему и сумели перейти к функциональной эксплуатации. В более широком исследовании они также использовали GPT-5.6 Sol, что еще больше сократило время, необходимое для адаптации атак к системам, о которых они изначально знали очень мало. Hacktron настаивает на том, что это был не полностью автономный взлом и что руководство специалистами-людьми по-прежнему было обязательным, но масштабы говорят сами за себя: трое исследователей завершили кампанию примерно за два месяца, потратив на токены менее 3000 долларов.

Читать  OpenAI: «это не бизнес, а акт веры» — компания с доходом $2 млрд в месяц оценена в $852 млрд

OpenAI был всего лишь остановкой в пути. Хактрон задокументировал удаленное выполнение кода в Slack с потенциальной возможностью фильтрации файлов, проблемы в мета-инфраструктуре, связанные с загрузкой изображений, выполнение аутентифицированного кода в GitHub Enterprise и путь без аутентификации в Next.js связана с их системой оптимизации изображений AVIF, а также с другими фреймворками и приложениями. Сама природа HEIF Heist объясняет такой масштаб: многие, казалось бы, независимые приложения в конечном итоге зависят от одних и тех же компонентов, расположенных на несколько уровней ниже. О сбоях было сообщено пострадавшим ответственным лицам, и были опубликованы обновления и дополнительные меры изоляции для уменьшения этой зоны атаки.

Возможно, это самое тревожное — и в то же время самое интересное — в HEIF Heist. История начинается с изображения, потому что на самом деле изображение никогда не является просто изображением для сервера, который должен его обработать. Ниже находится башня зависимостей и кода, которые мы редко видим, пока что-то не выйдет из строя. К этой старой реальности программного обеспечения теперь добавилась еще одна, гораздо более свежая: ИИ резко сокращает время и трудозатраты, необходимые для преобразования определенных сбоев в функциональные атаки. Та же технология, которая требует усиления защиты, также начинает изменять то, что небольшая группа исследователей может сделать, когда решает найти, где находятся трещины.

 

Больше информации

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала