internationaal 2 min

Onderzoekers gebruikten Claude om in te breken bij OpenAI

Een team van het beveiligingsbedrijf Hacktron AI zette Anthropic's Claude Opus 5 in om via een kwetsbaarheid in OpenAI's communityforum toegang te krijgen tot interne systemen, waaronder GitHub. OpenAI betaalde 6.500 dollar bug bounty.

AI-ondersteund artikel — automatisch opgesteld en gecontroleerd op feiten. Transparantiemelding conform artikel 50 van de EU AI Act.

Een team van het beveiligingsbedrijf Hacktron AI zette Anthropic’s model Claude Opus 5 in om in minder dan 72 uur door te dringen tot interne systemen van OpenAI, waaronder de GitHub-omgeving met broncode, meldt VentureBeat. De onderzoekers vertrokken van een kwetsbaarheid in de opensource forumsoftware Discourse, die OpenAI’s communityforum aandrijft: een fout in de verwerking van HEIC- en HEIF-beeldbestanden, met een CVSS-score van 8,8, liet toe om via een heap buffer overflow code uit te voeren op het forum.

Van daaruit misbruikten ze een fout in de eenmalige aanmelding (SSO) om forumtoegang om te zetten in controle over ChatGPT- en Codex-medewerkersaccounts, en bereikten ze via een gekoppeld account uiteindelijk OpenAI’s GitHub-repository’s, evenals Outlook en Slack, meldt Cryptonomist. Als bewijs plaatsten ze een onschadelijke pull request in OpenAI’s interne codebase. Hacktron-oprichter s1r1us zei daarover tegen Cryptonomist dat het team het met die pull request bewees en dat het minder dan 72 uur kostte.

Het volledige onderzoeksproject — door Hacktron “HEIF Heist” genoemd — liep zowat twee maanden met drie onderzoekers en kostte in totaal naar eigen zeggen minder dan 3.000 dollar aan AI-tokens; de uiteindelijke doorbraak bij OpenAI zelf nam daarbinnen minder dan 72 uur in beslag. OpenAI ontving de melding op 25 juli via zijn bug-bountyprogramma, herstelde de kwetsbaarheid binnen 14 uur en keerde uiteindelijk 6.500 dollar uit. In een verklaring aan VentureBeat bedankte OpenAI de onderzoekers voor hun melding en zei het bedrijf de rechten van de aanmeldtokens van het communityforum te hebben ingeperkt.

Dezelfde onderliggende kwetsbaarheid trof volgens Cryptonomist ook Slack, Zoom en producten van Meta, wat volgens de onderzoekers illustreert hoe AI-modellen werk dat vroeger maanden en een heel team vergde, nu tot enkele dagen kunnen inkorten.

Wat betekent dit voor Vlaanderen en België?

Voor Belgische organisaties die onder NIS2 vallen, is dit incident een concreet voorbeeld van precies het risico waarvoor OpenAI, Anthropic, Google en honderd andere bedrijven eind augustus al waarschuwden in een open brief, zoals we toen schreven: dat een AI-agent een kwetsbaarheid sneller en grondiger kan uitbuiten dan een menselijk team. Dat het hier witte-hoed-onderzoekers waren die meteen meldden in plaats van kwaadwillenden, verandert niets aan de onderliggende capaciteit. Belgische organisaties die ChatGPT Enterprise of Claude for Work gebruiken, vertrouwen op net die twee platformen die hier zowel doelwit als aanvalswapen waren — een reden te meer om ook de eigen forums, klantenportalen en opensource-afhankelijkheden mee te nemen in een kwetsbaarheidsbeleid, niet enkel de kernproducten.

Deze site stelt haar nieuwsduiding op met AI-modellen van Anthropic en laat elk stuk kruisverifiëren door een model van OpenAI. Zie ons redactioneel beleid.

Meer uit Internationaal

Bronnen · 3