Tekoäly

Kolme tutkijaa murtautui Claudella OpenAI:n tileille

Vanhempi malli ei suostunut, uusi Opus 5 kirjoitti hyökkäyskoodin tunneissa.

Hanna HuulivuoHanna Huulivuo
Jaa:
Kolme tutkijaa murtautui Claudella OpenAI:n tileille
Kuva: TechCrunch / CC BY 2.0

Harsh Jaiswal, Mohan Pedhapati ja Rahul Maini latasivat heinäkuun lopussa kuvatiedoston OpenAI:n julkiselle keskustelufoorumille. Kahden vuorokauden kuluttua heillä oli pääsy useisiin OpenAI:n työntekijöiden ChatGPT-tileihin ja niiden kautta yhtiön sisäiseen koodivarastoon. Kolmikko työskentelee Hacktron AI -nimisessä tietoturvayhtiössä. Koko matka ensimmäisestä havainnosta OpenAI:n repositorioon kesti heidän oman ajanlaskunsa mukaan alle 72 tuntia.

Kyse ei ollut hyökkäyksestä. Tutkijat ilmoittivat löydöksestä OpenAI:n bugipalkkio-ohjelmaan 25. heinäkuuta aamupäivällä, ja yhtiö vahvisti korjauksen saman päivän iltana. Foorumiohjelmisto Discoursen oma korjaus tuli kahta päivää myöhemmin. Syyskuun alussa OpenAI maksoi löydöstä 6 500 dollarin palkkion, ja TechCrunch kertoi tapauksesta perjantaina.

Kaksi reikää, jotka yksinään eivät riittäneet

Haavoittuvuuksien ketjuttaminen kuulostaa tekniseltä, mutta idea on arkinen. Yksittäinen haavoittuvuus on harvoin tuhoisa. Se päästää tunkeutujan yhteen paikkaan, jossa ei välttämättä ole mitään arvokasta. Ketjuttaminen tarkoittaa sitä, että ensimmäisestä paikasta löytyy avain toiseen.

Tässä tapauksessa ensimmäinen lenkki oli muistinkäsittelyvirhe avoimen lähdekoodin kuvakirjastossa, jota OpenAI:n keskustelufoorumin alustana toimiva Discourse käyttää käyttäjien lataamien kuvien käsittelyyn. Virhe antoi tutkijoille jalansijan foorumipalvelimella. Yksinään se olisi ollut kiusallinen mutta rajattu ongelma, sillä kyseessä on julkinen tukifoorumi eikä OpenAI:n tuotantojärjestelmä.

Toinen lenkki oli virheellinen asetus OpenAI:n kirjautumisjärjestelmässä. Sen ansiosta foorumilta saatu jalansija laajeni pääsyksi työntekijöiden ChatGPT- ja Codex-tileihin. Tekniset yksityiskohdat on tästä jutusta jätetty tarkoituksella pois.

Koska ihmiset voivat liittää Codexiin ja ChatGPT:hen erilaisia palveluita, se mihin olisimme teoriassa päässeet käsiksi oli valtavan laaja, mukaan lukien GitHub, Slack ja sähköpostit.

Hacktron AI:n tutkijat blogikirjoituksessaan 13. syyskuuta, Alkuperäinen sitaatti englanniksi

Juuri tämä tekee tapauksesta kiinnostavan myös tavallisen yrityksen kannalta. Kun työntekijä liittää tekoälyavustajaansa GitHub-tilinsä, sähköpostinsa ja Slackinsa, yhden tilin kaappaus ei enää tarkoita yhtä tiliä. Se tarkoittaa kaikkea sitä, mihin avustajalle on annettu lupa. AI Suomi on kertonut aiemmin siitä, kuinka hakkerit pyysivät Metan botilta koodit ja saivat ne, sekä siitä, kuinka tietomurron tekijäksi kirjattiin ensimmäistä kertaa virallisesti agentti. Nyt sama logiikka kääntyi mallin kehittäjän kilpailijaa vastaan.

Sukupolvien ero yhdessä havainnossa

Tapauksen kiinnostavin yksityiskohta ei ole murto, vaan se mikä sitä edelsi. Hacktronin mukaan Claude Opus 4.8 kamppaili useammassa istunnossa eikä saanut aikaan toimivaa hyökkäyskoodia, kun kohteessa oli päällä tavanomainen muistisuojaus. Sitten Opus 5 julkaistiin. Tutkijat antoivat sille saman tehtävän tuntien kuluessa julkaisusta, ja se onnistui.

Havainto on yksi ja sen tekijä on osapuoli, jolla on siitä liiketoiminnallista etua. Tulosta ei ole toistanut kukaan ulkopuolinen, eikä asetelmaa voi kutsua mittaukseksi: kaksi mallia, yksi tehtävä, eri määrä yrityksiä ja kokenut tiimi ohjaamassa molempia. Sama tiimi julkaisi huhtikuussa kuvauksen siitä, kuinka se ohjasi Claude Opusta kirjoittamaan hyökkäysketjun Chromen selainmoottoriin. Siihen kului noin 20 tuntia ja 2,3 miljardia tokenia. Suunta on siis ollut näkyvissä jo ennen tätä kesää.

Mitä tästä tiedetään ja mitä ei

Vertaisarvioitu: ei. Kyseessä on löytäjien oma blogikirjoitus. Toistettu: ei, tulosta ei ole toistanut ulkopuolinen taho. Julkisesti kommentoinut: Gray Swanin toimitusjohtaja Matt Fredrikson TechCrunchille. Ilmiön laajuudesta ei ole mittaria, sillä julkista tilastoa siitä, kuinka suuressa osassa bugipalkkiolöydöistä käytetään kielimalleja, ei ole olemassa. Tämä on yksi tapaus, ei todiste trendistä.

Kahdellasadalla dollarilla kuukaudessa kuka tahansa voi käyttää näitä työkaluja ja murtautua OpenAI:n kaltaiseen yhtiöön. Jos se voi tapahtua heille – enkä usko, että he olisivat viime aikoina laiminlyöneet kyberturvallisuutensa perusasioita – se voi tapahtua kenelle tahansa.

Matt Fredrikson, TechCrunchille, Tietoturvayhtiö Gray Swanin toimitusjohtaja, sitaatti käännetty englannista

Fredriksonin yhtiö myy tekoälyjärjestelmien tietoturvatestausta, joten hänelläkään ei ole asiassa neutraalia asemaa. Huomio on silti kestävä. Pääsy huippumalleihin maksaa kuukaudessa saman verran kuin kohtuullinen puhelinliittymä, kun aiemmin vastaava työ vaati harvinaista erityisosaamista ja kuukausien istumista.

Hacktronin perustaja Mohan Pedhapati muotoili saman X:ssä englanniksi näin: "Tekoäly vähentää sitä harvinaista erityisosaamista, jota hyökkäysten kehittämiseen tarvitaan. Työ, joka ennen vei kuukausia, voi nyt viedä päiviä."

Etsin 18. syyskuuta OpenAI:n ja Anthropicin julkisia kannanottoja tapaukseen yhtiöiden omilta sivuilta ja TechCrunchin jutusta. OpenAI on maksanut palkkion ja vahvistanut korjanneensa ongelmat, mutta yhtiöltä ei ole julkista kommenttia itse tapauksesta. Anthropic ei ole julkisesti kommentoinut sitä, että sen omalla mallilla kehitettiin koodi, jolla päästiin kilpailijan järjestelmiin. Kummaltakaan en löytänyt aiheesta lausuntoa.

2

Ketjutettua haavoittuvuutta: julkiselta keskustelufoorumilta työntekijöiden ChatGPT-tileille

tunteja

Claude Opus 5 tuotti toimivan hyökkäyskoodin tuntien kuluessa julkaisustaan – Opus 4.8 ei siihen pystynyt

6 500 $

OpenAI:n maksama bugipalkkio kolmen hengen tiimille

TechCrunch ja Hacktron AI, syyskuu 2026

Kuvatiedostosta 6 500 dollarin palkkioon

Heinäkuun loppu 2026

Kuvatiedosto foorumille

Hacktronin tutkijat lataavat kuvan OpenAI:n julkiselle keskustelufoorumille ja saavat jalansijan foorumipalvelimella.

25.7.2026

Ilmoitus bugipalkkio-ohjelmaan

Kolmikolla on pääsy työntekijöiden ChatGPT- ja Codex-tileille. Ilmoitus lähtee aamupäivällä, OpenAI vahvistaa korjauksen saman päivän iltana.

27.7.2026

Discoursen oma korjaus

Foorumiohjelmiston korjaus kuvakirjaston muistinkäsittelyvirheeseen julkaistaan kaksi päivää myöhemmin.

Syyskuun alku 2026

6 500 dollarin palkkio

OpenAI maksaa löydöksestä palkkion.

13.9.2026

Tutkijoiden blogikirjoitus

Hacktron kuvaa ketjun julkisesti ja kertoo Claude Opus 5:n onnistuneen siinä, missä edellinen malli kamppaili.

18.9.2026

TechCrunch kertoo tapauksesta

Juttu nostaa esiin, kuinka halvalla huippumalleihin nykyään pääsee käsiksi.

Sanasto

Muistinkäsittelyvirhe
Ohjelmointivirhe, jossa ohjelma kirjoittaa tai lukee tietokoneen muistista väärästä kohdasta. Hyökkääjä voi syöttää ohjelmalle sopivasti muotoillun tiedoston ja saada sen suorittamaan omia komentojaan.
Muistisuojaus
Käyttöjärjestelmän suojaus, joka vaikeuttaa muistinkäsittelyvirheiden hyödyntämistä esimerkiksi sekoittamalla ohjelman osien sijainnit muistissa. Sen ohittaminen vaatii hyökkäyskoodilta selvästi enemmän tarkkuutta.
Token
Tekstin perusyksikkö, jonka kielimalli käsittelee kerrallaan. Yksi token on suomeksi noin puoli sanaa, joten 2,3 miljardia tokenia vastaa valtavaa määrää luettua ja kirjoitettua tekstiä.

6 500 dollaria on halpa hinta

Palkkiosumma on vaatimaton siihen nähden, mihin kolmikko lopulta pääsi käsiksi. Sen voi lukea kahdella tavalla. Joko OpenAI arvioi vahingon rajatuksi, koska foorumi pyörii ulkopuolisen toimittamalla ohjelmistolla ja korjaus saatiin samana päivänä, tai sitten bugipalkkioiden hinnoittelu ei ole pysynyt perässä siinä, kuinka syvälle yhden työntekijätilin kautta nykyään pääsee.

Hinnoittelu on se kohta, jossa tällä on seurauksia. Bugipalkkio-ohjelmat toimivat vain niin kauan kuin löytäjän kannattaa ilmoittaa löydöstään omistajalle eikä myydä sitä muualle. Jos mallit todella lyhentävät hyökkäyskoodin kehitysajan kuukausista päiviin, halvemmaksi tulee myös rikollisen puolen tuotanto. Silloin puolustajien pitää korottaa omaa tarjoustaan, ei vain korjata reikiään nopeammin.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.