תמונה אחת בפורום ציבורי הספיקה כדי לפתוח דרך אל מאגר קוד פנימי של OpenAI. בתוך פחות מ־72 שעות הצליחו שלושה חוקרי אבטחה לחבר בין פרצות נפרדות ולהגיע לחשבון של עובד החברה, בעזרת כלי שהעניק לסיפור תפנית אירונית: Claude, מודל הבינה המלאכותית של המתחרה Anthropic…
מאחורי האירוע מסתתר שינוי רחב יותר בתולדות אבטחת המידע: משימות שדרשו מומחיות נדירה ועבודה ממושכת נעשות כעת נגישות לצוותים קטנים המצוידים במודלים מתקדמים. הפריצה הזאת הסתיימה בדיווח ובתיקון, אך היא מציבה בפני התעשייה שאלה מטרידה: האם ההגנה מסוגלת להתקדם במהירות שבה מתפתחים כלי הפריצה?
הפריצה שהפכה למבחן ביצועים.
שלושה אנשים, תמונה אחת שהוכנה במיוחד ופחות מ־72 שעות: זה כל מה שנדרש כדי להגיע מהפורום הציבורי של OpenAI למאגר הקוד הפנימי של החברה. מי שסייע במשימה היה המודל של המתחרה הישירה, Claude Opus 5 מבית Anthropic.
לא מזמן עסקנו במקרה שבו סוכני בינה מלאכותית פרצו לתשתיות של אחרים בכוחות עצמם וללא רשות. הפעם התמונה הפוכה. בשרשרת הפעולות מעורבים לא מעט בני אדם, והבינה המלאכותית משמשת כלי עבודה. עם זאת, המקרה חשוב לא פחות. כך התרחשה הפריצה, אלה הסיבות להפעלת מודל נגד שרתים של אחרים, ואלה ההשלכות האפשריות של הפרקטיקה הזאת בשנים הקרובות.
איך תמונה בפורום הובילה לקוד של OpenAI
הכול התחיל בצניעות. הפורום community.openai.com פועל באמצעות Discourse, מערכת בקוד פתוח, שעיבדה תמונות בפורמט HEIC באמצעות ImageMagick וספריית libheif. בספרייה התגלתה חולשה מסוג גלישת חוצץ: במונחים פשוטים, תמונה שהוכנה במיוחד תפסה מקום רב מדי בחוצץ הזיכרון, והמידע שחרג ממנו פורש כקוד שניתן להריץ. מפתחי המערכת טיפלו בחולשה, אך לא באופן מלא: בחבילות של Debian הפרצה נותרה פתוחה. מכאן זו כבר הייתה שאלה טכנית: העלאת התמונה שהוכנה לפורום אפשרה להריץ קוד על השרת.
השלב הבא היה מעניין יותר. ב־OpenAI התגלתה בעיה נפרדת במנגנון ההזדהות האחודה. לאחר שהשתלטו על הפורום באמצעות התמונות, החוקרים הצליחו להשתלט על החיבורים הפעילים ל־ChatGPT ול־Codex של מי שנכנסו אליו באמצעות חשבון OpenAI משותף. בין המשתמשים האלה היו גם עובדי החברה, ואצל אחד מהם Codex היה מחובר לסביבת GitHub הפנימית שלה.
כדי שהאירוע לא יהפוך ממחקר אבטחה אתי לפרשה פלילית, חוקרי Hacktron נמנעו מקריאת הקוד הסגור. במקום זאת, הם השתמשו ב־Codex שעליו השתלטו כדי לגרום לחשבון העובד ליצור בקשת מיזוג בלתי מזיקה, מספר 1186742, במאגר הפנימי openai/openai. הם תיעדו את עצם הגישה ועצרו שם.
בתחילה ניסו החוקרים לפתח קוד לניצול החולשה באמצעות Claude Opus 4.8. המודל הבין את החולשה בעיבוד התמונות, אך בכמה ניסיונות רצופים לא הצליח לעקוף את ASLR, מנגנון הגנה שממקם את תוכן הזיכרון בכתובות אקראיות ומקשה לחזות לאיזו כתובת יש להפנות את הרצת הקוד. ב־24 ביולי השיקה Anthropic את Opus 5. החוקרים נתנו למודל החדש את אותה משימה, ובתוך כשלוש שעות הוא יצר קוד ניצול שעבד.
אולי יעניין אותך
למה בכלל להפעיל בינה מלאכותית נגד שרתים של אחרים?
הסיבה פשוטה, ויש בה גם אינטרס כלכלי. תוכניות לתגמול על גילוי חולשות אבטחה משלמות עבור פרצות שהתגלו, והמודל מבצע בתוך שעות עבודה שאדם עשוי להזדקק לשבועות כדי להשלים. הוא קורא את היסטוריית השינויים בקוד, מחפש מקומות דומים, בוחן דרכים שונות לניצול החולשה ואינו מתעייף אחרי ארבע שעות. סורקי אבטחה המבוססים על בינה מלאכותית כבר הגיעו לצמרת הדירוג של HackerOne. כבר מזמן אין מדובר בניסוי בלבד, אלא בדרך ממשית להרוויח כסף.
לצד זאת התפתחה תופעה מעניינת עוד יותר: הפריצה הפכה למדד ביצועים. לחוקרים הייתה משימה מוגדרת שהמודל הקודם נכשל בה, ולכן השקת הגרסה החדשה אפשרה להשוות ישירות את השיפור ביכולות. Opus 4.8 נכשל בכמה ניסיונות, ואילו Opus 5 הפיק קוד ניצול שעבד כבר בניסיון הראשון.
גם היקף הפעילות מלמד משהו. המחקר כולו, שכלל לצד OpenAI גם את Slack, את GitHub Enterprise ושירותים גדולים נוספים, נמשך כחודשיים, בוצע בידי שלושה אנשים ועלה פחות מ־3,000 דולר בתשלומים על טוקנים, יחידות המידע שעל פיהן מחושב השימוש במודלים. גם Anthropic מציגה נתונים המעידים על היקף הפעילות. לדבריה, Claude מצא ואימת יותר מ־500 חולשות אבטחה בדרגת חומרה גבוהה בקוד פתוח, ובהן חולשות שמומחים לא הבחינו בהן במשך שנים.
מדוע שילמו רק 6,500 דולר?
הסכום אכן נראה תמוה לנוכח שרשרת האירועים: 6,500 דולר עבור גישה לחשבון של עובד ואפשרות להיכנס למאגר פנימי. אלא ש־OpenAI הבהירה כי מערכת Discourse לא נכללה בתוכנית התגמול שלה, ולכן התשלום ניתן רק עבור החולשה במנגנון ההזדהות האחודה.
הדוח הוגש לתוכנית ב־25 ביולי. OpenAI תיקנה את החלק שלה בבעיה בתוך כ־14 שעות: ההרשאות של אסימוני ההתחברות דרך הפורום הקהילתי צומצמו, החיבורים הפעילים שנפגעו בוטלו, ו־Discourse הוסיפה בידוד לתהליכי עיבוד התמונות. התגובה הייתה מהירה, על כך אין ויכוח. עם זאת, החוקרים קיבלו את התשלום רק ב־1 בספטמבר, ובשוק השחור משלמים סכומים גבוהים בהרבה עבור גישה ברמה הזאת.
החשבון פשוט: עלות העבודה ירדה כמעט לאפס, ואילו התגמול על דיווח אחראי נשאר כשהיה. כשאלה פערי התגמול, במוקדם או במאוחר חלק מהממצאים יגיעו למי שיהיו מוכנים לשלם יותר.
מה צפוי בהמשך?
הבעיה המרכזית אינה טמונה במערכת הפורום או בהגדרות ההתחברות, אלא בכך שההגנה פעלה בדיעבד: תחילה פרצו, אחר כך הציגו את הפרצה ולבסוף תיקנו אותה. השיטה הזאת החזיקה מעמד במשך שנים, כל עוד איתור חולשות היה יקר ואיטי. כעת העלות הכרוכה באיתור חולשה דומה למחירו של מנוי, וחוקר מיומן אחד המצויד במודל בינה מלאכותית מתקדם יכול לבצע לבדו עבודה בהיקף של צוות קטן.
מאט פרדריקסון, העומד בראש Gray Swan, חברת הזנק אמריקאית העוסקת באבטחת בינה מלאכותית, מתאר את המצב כך: ״תמורת 200 דולר בחודש, כל אחד יכול להשתמש בכלים האלה ולפרוץ לחברה כמו OpenAI״.
מכאן עולה מסקנה פשוטה: תוכניות ההגנה המקובלות נבנו בהתאם לקצב של פריצות המתבצעות בעבודה אנושית, ולוחות הזמנים שלהן אינם נותנים מענה לשטף החולשות שמודלים מסוגלים לגלות. בשנים הקרובות אפשר לצפות לשתי התפתחויות: מפתחים יפעילו מודלים מתקדמים על הקוד שלהם לפני שגורם חיצוני יעשה זאת, ויהיה צורך להגדיל את התגמולים על גילוי חולשות קריטיות. אחרת, את הפרצה הבאה לא ימצא צוות של שלושה אנשים שיגיש דוח מפורט, אלא מי שלא יטרח לכתוב דו״ח כלל.
אם משתמשים בתוכן כלשהו מתוך HistoryIsTold, באופן חלקי או מלא, יש לספק תמיד קישור לחומר המקור.
הצטרפו לאלפי קוראים וקבלו את הכתבות המרתקות ביותר ישירות לתיבת הדואר שלכם.



