Harsh Jaiswal, Mohan Pedhapati ja Rahul Maini latasivat heinäkuun lopussa kuvatiedoston OpenAI:n julkiselle keskustelufoorumille. Kahden vuorokauden kuluttua heillä oli pääsy useisiin OpenAI:n työntekijöiden ChatGPT-tileihin ja niiden kautta yhtiön sisäiseen koodivarastoon. Kolmikko työskentelee Hacktron AI -nimisessä tietoturvayhtiössä. Koko matka ensimmäisestä havainnosta OpenAI:n repositorioon kesti heidän oman ajanlaskunsa mukaan alle 72 tuntia.
Kyse ei ollut hyökkäyksestä. Tutkijat ilmoittivat löydöksestä OpenAI:n bugipalkkio-ohjelmaan 25. heinäkuuta aamupäivällä, ja yhtiö vahvisti korjauksen saman päivän iltana. Foorumiohjelmisto Discoursen oma korjaus tuli kahta päivää myöhemmin. Syyskuun alussa OpenAI maksoi löydöstä 6 500 dollarin palkkion, ja TechCrunch kertoi tapauksesta perjantaina.
Kaksi reikää, jotka yksinään eivät riittäneet
Haavoittuvuuksien ketjuttaminen kuulostaa tekniseltä, mutta idea on arkinen. Yksittäinen haavoittuvuus on harvoin tuhoisa. Se päästää tunkeutujan yhteen paikkaan, jossa ei välttämättä ole mitään arvokasta. Ketjuttaminen tarkoittaa sitä, että ensimmäisestä paikasta löytyy avain toiseen.
Tässä tapauksessa ensimmäinen lenkki oli muistinkäsittelyvirhe avoimen lähdekoodin kuvakirjastossa, jota OpenAI:n keskustelufoorumin alustana toimiva Discourse käyttää käyttäjien lataamien kuvien käsittelyyn. Virhe antoi tutkijoille jalansijan foorumipalvelimella. Yksinään se olisi ollut kiusallinen mutta rajattu ongelma, sillä kyseessä on julkinen tukifoorumi eikä OpenAI:n tuotantojärjestelmä.
Toinen lenkki oli virheellinen asetus OpenAI:n kirjautumisjärjestelmässä. Sen ansiosta foorumilta saatu jalansija laajeni pääsyksi työntekijöiden ChatGPT- ja Codex-tileihin. Tekniset yksityiskohdat on tästä jutusta jätetty tarkoituksella pois.
“Koska ihmiset voivat liittää Codexiin ja ChatGPT:hen erilaisia palveluita, se mihin olisimme teoriassa päässeet käsiksi oli valtavan laaja, mukaan lukien GitHub, Slack ja sähköpostit.”
Juuri tämä tekee tapauksesta kiinnostavan myös tavallisen yrityksen kannalta. Kun työntekijä liittää tekoälyavustajaansa GitHub-tilinsä, sähköpostinsa ja Slackinsa, yhden tilin kaappaus ei enää tarkoita yhtä tiliä. Se tarkoittaa kaikkea sitä, mihin avustajalle on annettu lupa. AI Suomi on kertonut aiemmin siitä, kuinka hakkerit pyysivät Metan botilta koodit ja saivat ne, sekä siitä, kuinka tietomurron tekijäksi kirjattiin ensimmäistä kertaa virallisesti agentti. Nyt sama logiikka kääntyi mallin kehittäjän kilpailijaa vastaan.
Sukupolvien ero yhdessä havainnossa
Tapauksen kiinnostavin yksityiskohta ei ole murto, vaan se mikä sitä edelsi. Hacktronin mukaan Claude Opus 4.8 kamppaili useammassa istunnossa eikä saanut aikaan toimivaa hyökkäyskoodia, kun kohteessa oli päällä tavanomainen muistisuojaus. Sitten Opus 5 julkaistiin. Tutkijat antoivat sille saman tehtävän tuntien kuluessa julkaisusta, ja se onnistui.
Havainto on yksi ja sen tekijä on osapuoli, jolla on siitä liiketoiminnallista etua. Tulosta ei ole toistanut kukaan ulkopuolinen, eikä asetelmaa voi kutsua mittaukseksi: kaksi mallia, yksi tehtävä, eri määrä yrityksiä ja kokenut tiimi ohjaamassa molempia. Sama tiimi julkaisi huhtikuussa kuvauksen siitä, kuinka se ohjasi Claude Opusta kirjoittamaan hyökkäysketjun Chromen selainmoottoriin. Siihen kului noin 20 tuntia ja 2,3 miljardia tokenia. Suunta on siis ollut näkyvissä jo ennen tätä kesää.
Mitä tästä tiedetään ja mitä ei
Vertaisarvioitu: ei. Kyseessä on löytäjien oma blogikirjoitus. Toistettu: ei, tulosta ei ole toistanut ulkopuolinen taho. Julkisesti kommentoinut: Gray Swanin toimitusjohtaja Matt Fredrikson TechCrunchille. Ilmiön laajuudesta ei ole mittaria, sillä julkista tilastoa siitä, kuinka suuressa osassa bugipalkkiolöydöistä käytetään kielimalleja, ei ole olemassa. Tämä on yksi tapaus, ei todiste trendistä.
“Kahdellasadalla dollarilla kuukaudessa kuka tahansa voi käyttää näitä työkaluja ja murtautua OpenAI:n kaltaiseen yhtiöön. Jos se voi tapahtua heille – enkä usko, että he olisivat viime aikoina laiminlyöneet kyberturvallisuutensa perusasioita – se voi tapahtua kenelle tahansa.”



