HEIF Heist изнутри: как одна картинка запустила цепочку до GitHub OpenAI
В сентябре 2026 года разошлась новость, что OpenAI взломали одной фотографией. Настоящая атака, которую авторы назвали HEIF Heist, интереснее. Началась она с картинки, но сработала потому, что совпали три разные слабости. Я прочитал материалы TechCrunch, VentureBeat, Malwarebytes и eSecurityPlanet и разложил цепочку по звеньям.
Кто за этим стоит
Hacktron это небольшой стартап в области безопасности. Харш Джайсвал, Мохан Педхапати и Рахул Маини около двух месяцев вели исследование, сообщили обо всём через bug bounty программу OpenAI и опубликовали детали после исправлений.
Цепочка атаки по шагам
- Загрузка. Форум сообщества OpenAI работает на Discourse. Когда кто-то загружает фото в HEIC или HEIF, Discourse конвертирует его через ImageMagick, а тот передаёт файл библиотеке libheif. VentureBeat описывает баг как переполнение буфера в куче в HEIC-декодере.
- Код на сервере форума. Подготовленный файл позволил выполнить код в окружении форума. VentureBeat также указывает на слабую изоляцию обработки изображений, поэтому ошибка декодера стала проблемой всего сервера.
- Уязвимость входа. На community.openai.com входят через аккаунт OpenAI. Ошибка в области действия этих токенов позволила превратить доступ к форуму в доступ к аккаунтам ChatGPT и Codex тех, кто там входил, включая сотрудников OpenAI.
- В GitHub. К Codex-аккаунту одного сотрудника был подключён GitHub. Через него исследователи открыли безобидный pull request во внутреннем монорепозитории OpenAI как доказательство. По данным VentureBeat, к аккаунту также были подключены Slack, Outlook, Gmail и Google Drive.
Как быстро всё произошло
OpenAI сузила права токенов входа на форум и отозвала затронутые токены и сессии. Компания выплатила 6500 долларов через Bugcrowd. Discourse выпустил исправленные версии (2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6, по данным eSecurityPlanet), а позже обновил базовый образ по умолчанию.
Почему важна часть про ИИ
Превратить ошибку памяти в надёжный эксплойт долго и требует редкой экспертизы. Сначала команда попробовала Claude Opus 4.8, и он не справился за несколько сессий. По данным VentureBeat, Claude Opus 5 выдал рабочие эксплойты для ARM64 и x86-64 через несколько часов после выхода.
Эксперт, которого цитирует TechCrunch, сказал прямо: «За 200 долларов в месяц любой может использовать эти инструменты и взломать компанию вроде OpenAI». По-моему, это немного преувеличение. Цель нашли люди, слабость во входе заметили люди, и шаги связали тоже люди. Изменилась цена самого сложного этапа, и защитникам стоит это учитывать.
Что взять на заметку разработчикам
Большая часть этих советов старая. Считайте каждый загруженный файл враждебным и декодируйте его там, откуда нельзя добраться до чего-то важного. Давайте каждому SSO-токену ровно те права, что нужны одному приложению: вход на форум никогда не должен работать как полноценная сессия ChatGPT. Новый урок касается ИИ-агентов для программирования. Аккаунт агента, подключённый к GitHub, Slack и почте, это очень ценный ключ, поэтому подключайте только нужное и регулярно проверяйте доступы.
Более точный заголовок
«Исследователи связали уязвимость в обработке изображений с дырой во входе OpenAI и добрались до внутреннего репозитория». Длиннее и скучнее, зато понятно, где была настоящая слабость.
Короткая версия в формате «миф и факт» есть в моём блоге.