HEIF Heist کی اندرونی کہانی: ایک تصویر اوپن اے آئی کے GitHub تک کیسے پہنچی
ستمبر 2026 میں خبر پھیلی کہ اوپن اے آئی کو ایک تصویر سے ہیک کر لیا گیا۔ اصل حملہ، جسے اس کے محققین HEIF Heist کہتے ہیں، اس سے کہیں زیادہ دلچسپ ہے۔ آغاز ایک تصویر سے ہوا، لیکن کامیابی اس لیے ملی کہ تین الگ کمزوریاں ایک قطار میں آ گئیں۔ میں نے TechCrunch، VentureBeat، Malwarebytes اور eSecurityPlanet کی رپورٹس پڑھ کر زنجیر کی ہر کڑی کو ترتیب دیا ہے۔
اس کے پیچھے کون تھا
Hacktron ایک چھوٹا سیکیورٹی اسٹارٹ اپ ہے۔ ہرش جیسوال، موہن پیڈاپتی اور راہول مینی نے تقریباً دو ماہ اس تحقیق پر کام کیا، سب کچھ اوپن اے آئی کے بگ باؤنٹی پروگرام کے ذریعے رپورٹ کیا، اور فکس آنے کے بعد تفصیلات شائع کیں۔
حملے کی زنجیر، مرحلہ وار
- اپ لوڈ۔ اوپن اے آئی کا کمیونٹی فورم Discourse پر چلتا ہے۔ جب کوئی آئی فون جیسی HEIC یا HEIF تصویر اپ لوڈ کرتا ہے تو Discourse اسے ImageMagick سے تبدیل کرتا ہے، جو فائل libheif لائبریری کو دیتا ہے۔ VentureBeat کے مطابق یہ HEIC ڈیکوڈر میں ہیپ بفر اوور فلو کی خامی تھی۔
- فورم سرور پر کوڈ۔ خاص فائل کی مدد سے محققین فورم کے ماحول میں کوڈ چلا سکے۔ VentureBeat تصویر پراسیسنگ کے گرد کمزور سینڈ باکسنگ کی نشاندہی بھی کرتا ہے، اسی لیے ڈیکوڈر کی خامی سرور کا مسئلہ بن گئی۔
- سائن اِن کی خامی۔ community.openai.com پر آپ اپنے اوپن اے آئی اکاؤنٹ سے لاگ اِن ہوتے ہیں۔ ان سائن اِن ٹوکنز کی حد بندی میں خامی کی وجہ سے فورم پر حاصل رسائی ان لوگوں کے ChatGPT اور Codex اکاؤنٹس تک پہنچ گئی جنہوں نے سائن اِن کیا تھا، جن میں اوپن اے آئی کا عملہ بھی شامل تھا۔
- GitHub کے اندر۔ ایک ملازم کے Codex اکاؤنٹ سے GitHub منسلک تھا۔ اسی کے ذریعے محققین نے ثبوت کے طور پر اوپن اے آئی کی ایک اندرونی مونو ریپو میں بے ضرر پُل ریکویسٹ کھولی۔ VentureBeat کے مطابق اس اکاؤنٹ سے Slack، Outlook، Gmail اور Google Drive بھی منسلک تھے۔
سب کچھ کتنی تیزی سے ہوا
اوپن اے آئی نے کمیونٹی سائن اِن ٹوکنز کی اجازتیں محدود کیں اور متاثرہ ٹوکنز اور سیشنز منسوخ کیے۔ کمپنی نے Bugcrowd کے ذریعے 6,500 ڈالر کا انعام دیا۔ eSecurityPlanet کے مطابق Discourse نے پیچ شدہ ورژن (2026.7.0، 2026.6.1، 2026.5.2 اور 2026.1.6) جاری کیے اور بعد میں اپنی ڈیفالٹ بیس امیج بھی اپ ڈیٹ کی۔
اے آئی والا حصہ کیوں اہم ہے
میموری کی خامی کو قابلِ اعتماد ایکسپلائٹ میں بدلنا سست اور ماہرانہ کام ہے۔ ٹیم نے پہلے Claude Opus 4.8 آزمایا اور وہ کئی سیشنز میں ناکام رہا۔ VentureBeat کے مطابق Claude Opus 5 نے اپنے اجرا کے چند گھنٹوں میں ARM64 اور x86-64 کے لیے کام کرنے والے ایکسپلائٹ بنا دیے۔
TechCrunch میں ایک ماہر نے کہا: "200 ڈالر ماہانہ میں کوئی بھی یہ ٹولز استعمال کر کے اوپن اے آئی جیسی کمپنی کو ہیک کر سکتا ہے۔" میرے خیال میں یہ کچھ مبالغہ ہے۔ ہدف انسانوں نے ڈھونڈا، سائن اِن کی کمزوری انسانوں نے پکڑی اور مراحل کو انسانوں نے جوڑا۔ بدلا یہ ہے کہ سب سے مشکل مرحلے کی لاگت بہت کم ہو گئی ہے، اور دفاع کرنے والوں کو اسی حساب سے منصوبہ بندی کرنی چاہیے۔
ڈیولپرز کے لیے سبق
ان میں سے زیادہ تر پرانے مشورے ہیں۔ ہر اپ لوڈ شدہ فائل کو خطرناک سمجھیں اور اسے ایسی جگہ ڈیکوڈ کریں جہاں سے کسی اہم چیز تک رسائی نہ ہو۔ ہر SSO ٹوکن کو صرف اتنی اجازت دیں جتنی اس ایک ایپ کو چاہیے، کیونکہ فورم کا لاگ اِن کبھی پورے ChatGPT سیشن کی طرح کام نہیں کرنا چاہیے۔ نیا سبق اے آئی کوڈنگ ایجنٹس کے بارے میں ہے: GitHub، Slack اور ای میل سے جڑا ایجنٹ اکاؤنٹ ایک بہت قیمتی چابی ہے، اس لیے صرف ضروری چیزیں جوڑیں اور اس کی رسائی باقاعدگی سے چیک کریں۔
زیادہ درست سرخی
"محققین نے تصویر کی ایک خامی کو اوپن اے آئی کی سائن اِن خامی سے جوڑ کر ایک اندرونی ریپوزٹری تک رسائی حاصل کی۔" یہ لمبی اور کم سنسنی خیز ہے، مگر اصل کمزوری کہاں تھی یہ صاف بتاتی ہے۔
اسی موضوع پر غلط فہمی اور حقیقت والا مختصر ورژن میرے بلاگ پر موجود ہے۔