セキュリティ研究者らはAnthropicのClaude Opus 5を使い、72時間未満でOpenAIの非公開GitHub環境に到達する攻撃チェーンの一部となるエクスプロイトの開発を支援させた。
Hacktron AIチームは、2つの別々の弱点を連鎖させた。1つはOpenAIのDiscourseベースのコミュニティーフォーラムに影響するリモートコード実行の脆弱性で、もう1つはOpenAIのシングルサインオンシステムの弱点だ。Hacktronによると、研究者らはさらなるアクセスを試みるのではなく問題を開示し、OpenAIは後に6,500ドルのバグ報奨金を支払った。
この事例は、急速に進歩するAIツールがエクスプロイト開発を加速させる一方で、アイデンティティー管理やサードパーティーソフトウェアに存在するおなじみの弱点が、攻撃者の到達範囲を依然として左右することを示している。
Claude Opus 5が画像処理のバグを実用的なRCEに変えた
Hacktronの侵入経路はcommunity.openai.comだった。同サイトはDiscourseプラットフォーム上で稼働している。研究者らによると、HEIFおよびHEIC画像のアップロードはImageMagickと画像デコードライブラリーのlibheifを通過しており、そこでリモートコードを実行可能なヒープバッファーオーバーフローを発見した。
研究者らは当初、Claude Opus 4.8を使ってエクスプロイトを開発した。Hacktronによると、アドレス空間配置のランダム化を無効にすればモデルは動作させられたが、Discourseのデフォルト設定に対する信頼性の高い攻撃を生成するのには苦労した。
AnthropicがClaude Opus 5を7月24日にリリースすると、研究者らは同じ課題を新モデルに与えた。Hacktronによると、Opus 5は3時間以内に動作するARM64向けエクスプロイトを生成し、その後Discourseの環境に適応させた。
「Opus 5のリリースから数時間以内に、同じ課題を与えたところ、成功した」と、Hacktronの研究者らはTechCrunchに語った。
Hacktronによると、7月25日までにOpenAIのコミュニティーフォーラムでリモートコード実行と管理者アクセスを達成していた。
SSOの弱点がフォーラムへのアクセスをより大規模な侵害に変えた
フォーラムの侵害は、最初の一歩にすぎなかった。
Hacktronは別途、OpenAIのフォーラム認証に関連付けられたセッショントークンがChatGPTとCodexでも有効なままになる可能性を発見した。研究者らはこの弱点をOpenAIのアイデンティティー基盤に起因するものと突き止めた。
Hacktronによると、ChatGPTとCodexは他の業務サービスに接続できるため、侵害されたアカウントから、アカウントに関連付けられた連携次第でGitHub、Slack、メールが露出する可能性があった。
Hacktronは最終的に、Codex環境がOpenAIのGitHub組織に接続された従業員アカウントへのアクセスを得た。研究者らによると、影響を示すため、機密性の高いソースコードを調査することなく、OpenAIの内部モノレポに無害なプルリクエストを作成するようCodexに指示した。
Quartzによると、OpenAIの調査で非公開リポジトリーのメタデータとコードが「限定的に読み取られた」ことが判明した。同社はコミュニティーサインイン用トークンの権限も縮小し、影響を受けたトークンとセッションを無効化した。一方、Discourseは画像処理の脆弱性にパッチを適用した。
この攻撃チェーンからセキュリティーチームが学ぶべきこと
このインシデントは、アイデンティティーシステムと接続されたサービスによって影響範囲が広がると、1つの脆弱性がはるかに深刻な問題になり得ることを示している。
セキュリティーチームは、特に次の3つの領域に注意を払うべきだ。
- SSOの信頼範囲を制限する:フォーラムなど、リスクの低いサービスが発行したトークンによって、より機密性の高いアプリケーションへのアクセスが自動的に付与されないようにする。
- サードパーティーソフトウェアを監査する:アイデンティティーと連携機能が重なると、コミュニティープラットフォームやサポートツールが重要システムへの侵入口になり得る。
- 上流の修正を追跡する:TechCrunchは、libheifの脆弱性が数カ月前に修正されていたもののCVEが割り当てられておらず、そのため脆弱な依存関係を見落としやすくなっていた可能性があると指摘した。
AIの要素も重要だ。Quartzによると、Hacktronのより広範な研究プロジェクトでAIモデルの利用にかかった費用は3,000ドル未満だった。Hacktronはまた、Opus 4.8が信頼性をもって処理できなかったエクスプロイト開発の問題を、Opus 5は解決したと述べた。
このOpenAIのインシデントは、AIによって、動作するエクスプロイトの開発に必要な時間と専門知識が減る可能性を示している。しかし、機密性の高いシステムへの侵入経路は依然として、脆弱なソフトウェア、トークンへの過剰な信頼、接続されたアカウントというおなじみの組み合わせに依存していた。
攻撃者はさらに認証済みのClaudeセッションをハイジャックし、インフォスティーラー型マルウェアを使って、有料AIの利用枠をユーザーのパスワードを盗むことなく使い果たしている。





