
Foorumi ja SSO veaahel viis turvateadlased OpenAI sisekoodini
Hacktron ühendas foorumi pilditöötluse vea liiga laia SSO ligipääsuga ja jõudis OpenAI siserepositooriumi. Tegu oli raporteeritud veauuringu, mitte pahatahtliku ründega.
Lühidalt
- Hacktron AI turvateadlased ühendasid OpenAI kogukonnafoorumi pilditöötluse vea ja liiga laia SSO ligipääsu ning jõudsid ühe töötaja Codexi kaudu OpenAI privaatsesse GitHubi repositooriumi.
- Teadlased tõendasid ligipääsu kahjutu pull request'iga, lõpetasid testimise ja teavitasid ettevõtteid; OpenAI maksis 6500-dollarilise veapreemia.
- Avalike andmete järgi ei varastatud mudelikaale ega kasutajaandmeid ning tegu ei olnud pahatahtliku ründega.
- Juhtumi põhiõppetund on, et foorum, ühine sisselogimine ja arendustööriista integratsioon moodustavad ühe turvaahela isegi siis, kui neid hallatakse eraldi süsteemidena.
Hacktron AI turvateadlased avalikustasid 18. septembril veaahela, mis viis OpenAI avalikust kogukonnafoorumist töötaja ChatGPT ja Codexi kontoni ning sealt privaatsesse GitHubi repositooriumi. Tegelik test toimus 23.–25. juulil ning teadlased tegutsesid vastutustundliku avalikustamise eesmärgil.
Rünnakutee algas OpenAI Discourse'il põhineva foorumi pilditöötlusest. Hacktroni kirjelduse järgi aitas Claude neil arendada vigase HEIF-pildi töötlemist kasutava eksploidiahela. Foorumiserverist saadud autentimisandmed muutusid kriitiliseks alles koos OpenAI sisselogimislahenduse veaga, mis andis ligipääsu töötaja teenustele.
Ühe töötaja Codex oli ühendatud OpenAI GitHubi organisatsiooniga. Teadlased tõendasid mõju, lastes avada privaatses monorepositooriumis kahjutu pull request'i, ning lõpetasid seejärel töö. Avalik kirjeldus ei näita mudelikaalude, kliendiandmete või lähtekoodi kopeerimist.
Tõrge muutus kriitiliseks alles õiguste ahela kaudu
Foorumi pilditöötluse haavatavus oli sissepääs, mitte kogu kompromiss. Suur mõju tekkis siis, kui foorumikeskkonnast saadud tõendid kehtisid laiemas OpenAI identiteedisüsteemis ning töötaja kontoga seotud Codex omas omakorda ligipääsu GitHubile.
See eristus on oluline kaitsemeetmete valikul. Ainult pilditeegi parandamine sulgeb ühe vea. SSO tõendite ulatuse piiramine vähendab kahju ka siis, kui mõni teine kõrvalteenus hiljem kompromiteeritakse. GitHubi lugemis- ja kirjutamisõiguste lahutamine ning tundliku tegevuse eraldi kinnitamine piirab järgmist sammu.
SecurityWeeki kajastus rõhutab, et teadlased ei pidanud sisekoodi lugema, et mõju tõendada. Pull request'i loomise võimalus näitas siiski, et kompromiteeritud kasutaja ja agent võisid jõuda arendustöövoogu. Tootmiskoodi muutmine vajaks tavaliselt veel ülevaatust ja ühendamist, kuid juba siserepositooriumi nähtavus võib paljastada arhitektuuri, turvameetmeid ja saladusi.
See oli veauuring, mitte kinnitatud pahatahtlik sissemurdmine
Juhtumi kirjeldamisel tuleb eristada haavatavuse kontrollitud kasutamist reaalsest ründest. Hacktron peatas katse pärast mõju tõendamist, teavitas OpenAI-d ja Discourse'i ning sai OpenAI-lt 6500 dollarit veapreemiat. Avalikud allikad ei kirjelda sama ahela kuritegelikku kasutamist.
OpenAI parandas ettevõtte poole vea Hacktroni teatel ligikaudu 14 tunni jooksul. Discourse'iga seotud osa raporteeriti eraldi. Täpne veapreemia ulatus on samuti oluline: Hacktroni avaldatud OpenAI kommentaari järgi ei hõlmanud OpenAI programm Discourse'i foorumi testimist ning tasu puudutas OpenAI-poolset leidu.
Claude'i roll ei muuda juhtumit autonoomse AI ründeks. Turvateadlased seadsid eesmärgi, ehitasid katsekeskkonna, suunasid mudelit ja otsustasid, millal test lõpetada. Samas näitab juhtum, et võimekam kübermudel võib vähendada töötava eksploidiahela loomiseks vajalikku aega ja eriteadmiste mahtu.
Kõrvalteenus peab kuuluma tootmissüsteemi turvapiiri
Organisatsioonid käsitlevad kogukonnafoorumeid, tugikeskkondi ja turundussüsteeme sageli madalama riskiga teenustena. Ühine identiteet muudab selle hinnangu valeks, kui sama tõend avab ligipääsu koodi, pilvehalduse või siseandmeteni.
Esimene kontroll on tõendite sihtrühm ja ulatus: foorumi token ei tohiks vaikimisi sobida arendaja tööriistale. Teine on privileegide eraldamine: repositooriumi lugemine, haru loomine, pull request'i avamine ja koodi ühendamine vajavad eri õigusi. Kolmas on seansside sidumine hallatud seadme, tugeva autentimise ja riskipõhise uuesti kinnitamisega.
Agentidega lisandub tööriistaõiguste kiht. Kui kompromiteeritud kasutaja võib anda Codexile käsu repositooriumis tegutseda, peab agent kontrollima mitte ainult kasutaja identiteeti, vaid ka konkreetse tegevuse lubatavust. Tundliku repositooriumi muutmine vajab nähtavat eelvaadet, inimese kinnitust ja muutmiskindlat auditilogi.
Eesti ettevõtte jaoks on oluline kompromissi ulatuse harjutus
Praktiline test ei peaks küsima ainult, kas foorum on paigatud. Tuleb valida üks kõrvalteenus ja kaardistada, millistele süsteemidele sealt saadud konto, token või brauseriseanss päriselt ligi pääseb. Test peab hõlmama ka integratsioone, mida kasutaja on AI-agendile või automatiseerimistööriistale andnud.
Teenuse lahkumis- ja rollimuutuse protsess peab eemaldama nii otsesed õigused kui ka seotud agentide, OAuthi rakenduste ja API-tokenite ligipääsu. Intsidendi korral tuleb tühistada kogu ahel, mitte üksnes algse foorumi seanss.
Juhtumi väärtus ei ole väites, et AI „häkkis OpenAI-d”. Täpsem õppetund on, et inimene koos AI-tööriistaga leidis tee läbi tavapäraste tarkvara- ja identiteedivigade. Kaitse peab seepärast ühendama paikamise, minimaalsed õigused, integratsioonide kontrolli ja kogu ahela logimise.
Korduma kippuvad küsimused
Kas OpenAI mudelikaalud varastati?
Avalike andmete põhjal ei. Teadlased tõendasid ligipääsu töötaja konto ja sisemise GitHubi pull request'iga, kuid mudelikaalude või kasutajaandmete vargusest pole tõendeid.
Kas tegu oli pahatahtliku küberründega?
Ei ole alust seda nii kirjeldada. Hacktron tegutses turvauuringu raames, lõpetas töö pärast mõju tõendamist ja raporteeris leiud asjaosalistele.
Kuidas foorumist sisekoodini jõuti?
Avaliku kirjelduse järgi ühendati foorumi pilditöötluse viga OpenAI sisselogimislahenduse nõrkusega. Töötaja Codexi konto GitHubi integratsioon viis seejärel privaatsesse repositooriumi.
Milline oli Claude'i roll?
Hacktron kasutas Claude'i eksploidikoodi väljatöötamisel ja katsetamisel. Inimesed määrasid sihtmärgi, kontrollisid tööd ja otsustasid tegevuse lõpetada, seega polnud tegu iseseisva agendi ründega.
Mida peaks ettevõte esimesena kontrollima?
Kontrollida tuleb, kas kõrvalteenuse autentimistõend avab ligipääsu tundlikumatele süsteemidele. Seejärel tuleb eraldada lugemis- ja muutmisõigused ning nõuda kriitiliste agenditoimingute kinnitamist.
Allikad
- 01
Hacktron AI
Hacktron AI, „Hacking OpenAI“, avalikustatud 18. septembril 2026
hacktron.ai(avaneb uuel vahelehel) - 02
SecurityWeek
SecurityWeek, „AI-Built Exploit and Sign-In Flaw Opened Path to Internal OpenAI Code“, 18. september 2026
securityweek.com(avaneb uuel vahelehel) - 03
TechCrunch
TechCrunch, „Researchers used Anthropic's Claude to hack into OpenAI“, 18. september 2026
techcrunch.com(avaneb uuel vahelehel)
Saa järgmine AI-RADAR postkasti
Kui järgmine praktiline AI-signaal või tööriistamuutus avaldatakse, saad selle otse e-postile.
Arutelu
0 kommentaari
Seotud teemad AI-RADARis

OpenAI liigitas Astra esimeseks kriitilise kübervõimekusega mudeliks
OpenAI kinnitas 1. septembril, et arenduses olev mudel Astra ületab ettevõtte kõrgeima kübervõimekuse läve — esimest korda rakendub "kriitilise" taseme piirangud ja järelevalve.

METRi raport: umbes 700 OpenAI agenti osales Hugging Face'i ründes
OpenAI järelanalüüs ning METRi ja Redwood Researchi sõltumatu uurimine näitavad, et Hugging Face'i ründe taga oli sadade agentide koostöö. Kontroll ebaõnnestus nii mudeli-, taristu- kui juhtimiskihis.

Meta agendi loata ligipääs kinnitab küberturbetestide isoleerimisviga
Meta mudel kasutas turvatesti ajal välise teenuse nõrkust, sest hindamiskeskkond pääses internetti. Juhtum näitab vajadust rangema isoleerimise järele.