🤖 Дослідники безпеки використали ШІ-модель Claude для зламу внутрішніх систем OpenAI
📌 ШІ
🔗 Semafor, Ars Technica
У межах програми bug bounty дослідники налаштували автономного агента на базі моделі Claude для кібератаки. ШІ самостійно знайшов ланцюжок вразливостей, обійшов автентифікацію та отримав доступ до акаунта співробітника OpenAI й приватних даних на GitHub.
📊 ЧИСЛА
• Команда з 3 дослідників стартапу Hacktron AI (Харш Джайсвал, Мохан Педхапаті та Рахул Майні) реалізувала повний ланцюжок злому менш ніж за 72 години.
• Для генерації робочого експлойту під архітектуру ARM64 застосували модель Claude Opus 5 від Anthropic через спеціальну програму доступу для фахівців з безпеки.
• OpenAI закрила помилку конфігурації токенів єдиного входу (SSO) приблизно за 14 годин після звернення та виплатила дослідникам $6 500 винагороди.
• Атака, розпочата 23 липня 2026 року, використала вразливість бібліотеки libheif у форумі Discourse та відкрила потенційний доступ до облікових записів співробітників і репозиторію на GitHub.
🧭 ЯК МИ СЮДИ ДІЙШЛИ
Раніше пошук і збирання ланцюжка з кількох вразливостей (від уразливості парсера зображень до перехоплення сесій SSO) вимагали тижнів або місяців роботи кваліфікованої команди фахівців. Використання сучасних LLM-агентів уперше дозволило стиснути час створення цільового експлойту до кількох годин взаємодії з моделлю.
⏳ ЧОМУ ЦЕ ВАЖИТИМЕ ЧЕРЕЗ РІК
Це перший зафіксований випадок, коли складна багатоетапна атака на провідну технологічну компанію була повністю автоматизована сторонньою мовною моделлю.
🎯 ЩО З ЦЬОГО ВИПЛИВАЄ
Зсуває баланс у кібербезпеці на користь нападників: темпи знаходження вразливостей автономними ШІ перевищують можливості людського реагування.
👀 ЗА ЧИМ СТЕЖИТИ
Публікація розробниками LLM нових протоколів Cyber Verification Program та звітів з оцінки наступальних можливостей ШІ наприкінці 2026 року.
⚖️ ДЕ РОЗХОДЯТЬСЯ ДУМКИ
Звіт є описом кейсу в межах комерційної програми bug bounty, а не рецензованим академічним дослідженням. Хоча факти вразливостей і виплату підтвердила сама OpenAI, дані про точний рівень автономності Claude та частку ручного втручання людини базуються виключно на заявах представників однієї компанії Hacktron AI без незалежного аудиту.
💵 0.02$
@ScienceIn5
Post #52
193
- 🔥 1