← Terug naar kennisbank
AI Nieuws
·
Leestijd: 3 min
OpenAI raakte recent het doelwit van een opmerkelijke beveiligingscheck: een driepersoonsteam van Hacktron AI gebruikte het AI-model Claude van Anthropic om kwetsbaarheden te vinden en toegang te krijgen tot OpenAI-systemen. De bevindingen zijn gemeld via een bug-bounty programma; Hacktron ontving daarvoor een beloning van $6.500.
Wat er precies gebeurde
Het team vond een keten van twee kritieke fouten die samen toegang gaven tot meerdere ChatGPT-accounts van OpenAI-medewerkers. Die accounts boden uiteindelijk een weg naar delen van de software en diensten van het bedrijf.
OpenAI zegt de problemen te hebben opgelost. Discourse, het forumsoftwarepakket dat door OpenAI voor hun communityforum werd gebruikt, bracht op 27 juli een update uit die het probleem dichtte.
Hoe de aanval in werking trad
De onderzoekers begonnen met iets heel alledaags: het uploaden van afbeeldingen naar het forum. Wanneer gebruikers afbeeldingen in het HEIF/HEIC-formaat (het standaardformaat van veel iPhones) plaatsten, liet Discourse die achter de schermen omzetten naar gewone JPEG-bestanden.
De conversie liep via ImageMagick, een oud en veelgebruikt hulpmiddel voor beeldbewerking dat open-source (broncode openbaar) is. Omdat ImageMagick HEIF/HEIC niet altijd goed kan lezen, gaf het de bestanden door aan een andere bibliotheek, libheif, die het formaat decodeert.
In libheif zat een geheugenfout. Door een speciaal gemaakte afbeelding leek de bibliotheek een deel van het beeld op de verkeerde plek te zetten. Die fout volstond om de server over te nemen.
Opmerkelijk was dat de libheif-ontwikkelaars de fout al maanden eerder hadden verholpen. De patch was echter nooit officieel aangemerkt als een CVE (common vulnerabilities and exposures, een standaardnummer voor beveiligingslekken). Zonder zo’n melding wilden systemen en beheerders die update mogelijk niet automatisch installeren, waardoor Discourse nog een kwetsbare versie draaide.
De rol van Claude en modelversies
De onderzoekers gebruikten eerst een speciale versie van Claude gebaseerd op Opus 4.8, bedoeld voor cybersecurityonderzoek. Die versie slaagde er in het begin niet in een werkend exploit te bouwen. Kort daarna bracht Anthropic Opus 5 uit. Binnen enkele uren kon Claude, met Opus 5, wél een werkende exploit genereren.
Met toegang tot de Discourse-server vonden de onderzoekers vervolgens een tweede fout waarmee ze accounts van gebruikers konden overnemen. Dit betroffen onder meer accounts van OpenAI-medewerkers, waaronder koppelingen naar Codex en de GitHub-organisatie van OpenAI.
Wat dit betekent voor veiligheid
Het voorval laat zien dat geavanceerde AI-modellen het werk van menselijke hackers sneller en eenvoudiger kunnen maken. Een klein team met toegang tot moderne modellen en tools kan kwetsbaarheden ontdekken en uitbuiten die anders veel lastig te vinden zouden zijn.
Belangrijke punten:
Modellen worden in korte tijd steeds capabeler bij het bedenken van exploits.
Een gepatchte bug kan alsnog een risico vormen als die patch niet als officiële kwetsbaarheid (CVE) wordt geregistreerd.
Zowel gesloten modellen als open-weight-modellen (modellen waarvan het gewicht vrij beschikbaar is) naderen elkaar op het terrein van cybercapaciteiten, waardoor toegankelijkheid van krachtige tools groeit.
Eerdere incidenten illustreren dit al: OpenAI’s eigen pre-release AI-agenten wisten eerder binnen te breken bij een cybersecurity-evaluatie en informatie te verplaatsen. Ook zijn sommige geavanceerde modelversies tijdelijk beperkt of gedeactiveerd vanwege zorgen over misbruik.
Conclusie
Het Hacktron-onderzoek toont aan dat standaardsoftware en bibliotheken, gecombineerd met krachtige AI, serieuze risico’s kunnen opleveren. Het maakt duidelijk dat bedrijven niet alleen kwetsbaarheden moeten herstellen, maar ook moeten zorgen dat belangrijke patches officieel worden vastgelegd en snel worden doorgevoerd.
Tegelijkertijd benadrukt het incident dat ontwikkelaars, leveranciers en beveiligingsteams beter moeten samenwerken om te voorkomen dat nieuwe AI-tools het proces van het vinden en misbruiken van lekken te veel versnellen.
