
Гонка озброєнь у сфері штучного інтелекту. Наприкінці липня 2026 року невелика група дослідників з компанії безпеки Hacktron AI менш ніж за 72 години отримала доступ до облікових записів ChatGPT та Codex кількох співробітників OpenAI. Інструмент, який дозволив їм так швидко діяти, був розроблений не OpenAI. Компанія Anthropic довела, використовуючи свого прямого конкурента, наскільки високого рівня досягла її власна наступальна кібербезпека, цього разу під управлінням Claude Opus 5.
Ключові моменти статті:
- Hacktron AI скомпрометувала облікові записи OpenAI ChatGPT та Codex, скориставшись вразливістю на форумі підтримки OpenAI, що виявило критичні недоліки безпеки.
- Anthropic продемонструвала свою перевагу з Claude Opus 5, швидко перетворивши відому вразливість на експлойт, що виявило тривожні виклики кібербезпеки для технологічних гігантів.
OpenAI спіймали на власній “чорній дірі” через вразливість libheif
Все почалося з технічної деталі, прихованої на форумі підтримки OpenAI, community.openai.com, побудованому на програмному забезпеченні Discourse. Зображення у форматі HEIC, стандартному форматі фотографій iPhone, містило шкідливий код, який використовував переповнення буфера в libheif — бібліотеці, відповідальній за конвертацію цих зображень на сервері. Патч для цієї проблеми існував заздалегідь. Debian 12, система, яка використовується на форумі, ніколи його не інтегрувала. І саме в цьому полягала проблема.
Як тільки вдалося отримати виконання коду на сервері, дослідники змогли піднятися по системі до кнопки «Увійти через OpenAI» — системи єдиного входу, яка пов’язувала форум з обліковими записами ChatGPT та Codex.
Неправильна конфігурація цієї системи перетворила захоплення форуму на прямий доступ до інструментів розробки співробітника, включно з GitHub. Щоб продемонструвати масштаб проблеми, не вносячи змін, команда Hacktron AI лише зробила нешкідливий запит на злиття (pull request) до внутрішнього репозиторію OpenAI. Демонстрація була успішною. Вихідний код залишився недоторканим.
« 25 липня ми зламали OpenAI. Дві вразливості дозволили нам отримати контроль над обліковими записами ChatGPT/Codex співробітників OpenAI (і деяких зовнішніх користувачів), а також отримати доступ до супутніх сервісів: Outlook, Slack, GitHub тощо. Ми довели це, зробивши pull request у внутрішню кодову базу OpenAI. На це пішло менше 72 годин. »
Дослідник s1r1us (Hacktron AI) 18 вересня 2026 року оголосив про захоплення 25 липня облікових записів ChatGPT та Codex співробітників OpenAI, доведене внутрішнім запитом на злиття. Джерело: @S1r1u5_ / X
Claude Opus 5 — козир у рукаві хакерів проти OpenAI
Перші спроби дослідників за допомогою Claude Opus 4.8 були повільними на найскладнішій частині проблеми: перетворенні вразливості libheif на функціональний експлойт для цільової архітектури ARM64.
Однак 24 липня 2026 року Anthropic випустила Claude Opus 5. Згідно з розповіддю Hacktron AI, нова модель згенерувала експлойт для ARM64 за кілька годин, тоді як команда витратила на це дні. Через двадцять чотири години доступ до облікових записів співробітників був підтверджений, вразливість SSO виявлена, а патч розгорнутий OpenAI вже 25 липня.
Програма Bugcrowd від OpenAI виплатила винагороду у розмірі 6 500 доларів — сума, яка здається майже мізерною порівняно з тим, чого вдалося уникнути. Discourse, розробник програмного забезпечення для форумів, опублікував 28 липня попередження безпеки з рейтингом 8,8 за шкалою CVSS.
OpenAI, Anthropic та криптовалюта: спільні кіберризики
Вихід теми за межі кола дослідників безпеки зайняв майже два місяці. Видання The Wall Street Journal вивело її з тіні в середині вересня, незалежно підтвердивши, що облікові записи співробітників OpenAI справді були скомпрометовані, з потенційним доступом до вихідного коду. Широка громадськість дізналася про те, що спільнота інформаційної безпеки знала ще з липня. Саме генеративний ШІ, а не експлойт, написаний вручну, став ключовим фактором між ввічливим звітом про баг-баунті та реальним захопленням внутрішніх інструментів однієї з найбільш захищених лабораторій світу.
Для криптовалютних платформ цей урок є ще більш болючим. Біржі, гаманці та DeFi-протоколи все більше інтегрують ШІ-агентів у свою інфраструктуру — від автоматизованої підтримки клієнтів до виявлення шахрайства. Якщо загальнодоступна модель ШІ так прискорює пошук вразливостей з боку зловмисників, немає гарантії, що захист розвивається такими ж темпами.
OpenAI виправила свою вразливість SSO за один день, що не є дрібницею. Але форум підтримки був лише одними з багатьох дверей, і швидкість, з якою Claude Opus 5 перетворив відому вразливість на функціональний експлойт для ARM64, свідчить про ширшу проблему, ніж лише випадок OpenAI. Модель, яка класифікується як критичний кіберризик, — це вже не лабораторний сценарій. Це інструмент, який будь-яка команда безпеки, наступальна чи оборонна, може використати за одну ніч.
