All Articles
3 minUpdated

HEIF Heist изнутри: как одна картинка запустила цепочку до GitHub OpenAI

КибербезопасностьИИВеб-безопасность

В сентябре 2026 года разошлась новость, что OpenAI взломали одной фотографией. Настоящая атака, которую авторы назвали HEIF Heist, интереснее. Началась она с картинки, но сработала потому, что совпали три разные слабости. Я прочитал материалы TechCrunch, VentureBeat, Malwarebytes и eSecurityPlanet и разложил цепочку по звеньям.

Кто за этим стоит

Hacktron это небольшой стартап в области безопасности. Харш Джайсвал, Мохан Педхапати и Рахул Маини около двух месяцев вели исследование, сообщили обо всём через bug bounty программу OpenAI и опубликовали детали после исправлений.

Цепочка атаки по шагам

Пять шагов от загрузки на форум до pull request в GitHub-организации OpenAI.1HEICзагрузка2libheifошибка памяти3Форумвыполнение кода4SSO-токенуязвимость5Codex + GitHubтестовый PRЦЕПОЧКА АТАКИ HEIF HEIST
Пять шагов от загрузки на форум до pull request в GitHub-организации OpenAI.
  1. Загрузка. Форум сообщества OpenAI работает на Discourse. Когда кто-то загружает фото в HEIC или HEIF, Discourse конвертирует его через ImageMagick, а тот передаёт файл библиотеке libheif. VentureBeat описывает баг как переполнение буфера в куче в HEIC-декодере.
  2. Код на сервере форума. Подготовленный файл позволил выполнить код в окружении форума. VentureBeat также указывает на слабую изоляцию обработки изображений, поэтому ошибка декодера стала проблемой всего сервера.
  3. Уязвимость входа. На community.openai.com входят через аккаунт OpenAI. Ошибка в области действия этих токенов позволила превратить доступ к форуму в доступ к аккаунтам ChatGPT и Codex тех, кто там входил, включая сотрудников OpenAI.
  4. В GitHub. К Codex-аккаунту одного сотрудника был подключён GitHub. Через него исследователи открыли безобидный pull request во внутреннем монорепозитории OpenAI как доказательство. По данным VentureBeat, к аккаунту также были подключены Slack, Outlook, Gmail и Google Drive.

Как быстро всё произошло

От выхода модели до публичной истории меньше двух месяцев.ПОВТОР · ХРОНОЛОГИЯ24 июлВыходит Claude Opus 525 июлЦепочка работает; OpenAI всё чинит27 июлDiscourse выпускает исправления13 сенHacktron публикует отчёт HEIF Heist18 сенTechCrunch делает историю громкой
От выхода модели до публичной истории меньше двух месяцев.

OpenAI сузила права токенов входа на форум и отозвала затронутые токены и сессии. Компания выплатила 6500 долларов через Bugcrowd. Discourse выпустил исправленные версии (2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6, по данным eSecurityPlanet), а позже обновил базовый образ по умолчанию.

Почему важна часть про ИИ

Превратить ошибку памяти в надёжный эксплойт долго и требует редкой экспертизы. Сначала команда попробовала Claude Opus 4.8, и он не справился за несколько сессий. По данным VentureBeat, Claude Opus 5 выдал рабочие эксплойты для ARM64 и x86-64 через несколько часов после выхода.

Эксперт, которого цитирует TechCrunch, сказал прямо: «За 200 долларов в месяц любой может использовать эти инструменты и взломать компанию вроде OpenAI». По-моему, это немного преувеличение. Цель нашли люди, слабость во входе заметили люди, и шаги связали тоже люди. Изменилась цена самого сложного этапа, и защитникам стоит это учитывать.

Что взять на заметку разработчикам

Что разработчики и админы форумов могут сделать уже на этой неделе.Обновите и пересоберите DiscourseОбрабатывайте загрузки в песочницеОграничьте SSO-токен одним приложениемСузьте доступ ИИ-агентовСледите за аудит-логами GitHub
Что разработчики и админы форумов могут сделать уже на этой неделе.

Большая часть этих советов старая. Считайте каждый загруженный файл враждебным и декодируйте его там, откуда нельзя добраться до чего-то важного. Давайте каждому SSO-токену ровно те права, что нужны одному приложению: вход на форум никогда не должен работать как полноценная сессия ChatGPT. Новый урок касается ИИ-агентов для программирования. Аккаунт агента, подключённый к GitHub, Slack и почте, это очень ценный ключ, поэтому подключайте только нужное и регулярно проверяйте доступы.

Более точный заголовок

«Исследователи связали уязвимость в обработке изображений с дырой во входе OpenAI и добрались до внутреннего репозитория». Длиннее и скучнее, зато понятно, где была настоящая слабость.

Короткая версия в формате «миф и факт» есть в моём блоге.

Источники