Команда из трех независимых исследователей по безопасности заявила, что получила доступ к аккаунтам сотрудников OpenAI менее чем за 72 часа. Для атаки они использовали модели Claude Opus 4.8 и 5, уязвимость в обработке HEIF-изображений и форумный движок Discourse, на котором работает сообщество OpenAI.

По данным The Wall Street Journal, исследователи из Hacktron смогли получить доступ к GitHub-репозиторию OpenAI под названием Monorepo, который источники издания описывают как хранилище «алгоритмических секретов» компании. До внутреннего кода они, как утверждается, не дошли, но отправили pull request из аккаунта сотрудника через Codex, чтобы подтвердить факт доступа.

Как проходила атака

Точкой входа стал Discourse Cloud — сторонний сервис, который хостит форумы OpenAI. Исследователи эксплуатировали проблему в системе обработки файлов формата HEIF. По словам Hacktron, после запуска Claude Opus 5 вечером 24 июля уже к 10 утра следующего дня они добились удаленного выполнения кода на стороне Discourse Cloud и получили доступ к инстансу OpenAI.

Проект получил название HEIF Heist. По оценке исследователей, адаптация атаки под разные компании занимала «один-два дня». Среди потенциально затронутых целей они упомянули OpenAI, Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick и другие сервисы. На токены для работы с ИИ-моделями команда потратила менее 3000 долларов, а из всех целей, по их словам, атаку обнаружил только Shopify.

Что известно о последствиях

Hacktron сообщила, что уязвимости уже исправлены и в Discourse, и в OpenAI. За найденную проблему OpenAI выплатила исследователям 6500 долларов по bug bounty-программе. При этом CTO Hacktron Мохан Педхапати отметил, что даже небольшая команда с подписками на Claude и Codex смогла провести атаку, которая раньше потребовала бы значительно больше ресурсов.

Почему это важно для российского рынка

Новость касается не только OpenAI. Она показывает, что связка из ИИ-инструментов, стороннего SaaS-софта и уязвимостей в обработке медиафайлов ускоряет атаки на корпоративные сервисы. Для российских компаний это особенно актуально, потому что сайты, личные кабинеты, базы знаний, форумы и внутренние порталы часто работают на внешних платформах, а маркетинговые и продуктовые команды регулярно загружают изображения в разных форматах.

Для SEO-специалистов, агентств и владельцев сайтов практический вывод простой: риски лежат не только в CMS или плагинах, но и в инфраструктуре вокруг проекта — форумах, help-центрах, формах загрузки файлов, GitHub-репозиториях, сервисах документации и интеграциях. Если уязвимость позволяет получить доступ к аккаунтам сотрудников или репозиториям, это уже риск для сайта, контента, аналитики и рекламных кабинетов.

Что стоит проверить в первую очередь

  • какие сторонние сервисы подключены к сайту и где сотрудники загружают изображения и документы;
  • разрешена ли загрузка HEIF/HEIC и других нестандартных форматов без дополнительной проверки;
  • есть ли у сотрудников единый вход и двухфакторная аутентификация для GitHub, форумов, CMS и облачных сервисов;
  • обновлены ли Discourse, плагины, библиотеки обработки изображений и серверные зависимости;
  • настроен ли мониторинг подозрительных действий в репозиториях, CMS и аккаунтах с правами публикации.

На практике этот инцидент означает, что даже небольшой команде теперь проще автоматизировать поиск и эксплуатацию уязвимостей с помощью ИИ. Бизнесу, маркетологам и SEO-специалистам стоит воспринимать безопасность сторонних сервисов и загрузку файлов как прямой фактор устойчивости сайта, контента и рабочих аккаунтов.

Совет эксперта Analito

Проверьте, какие форматы файлов можно загружать на сайт, форум, help-центр и во внутренние сервисы. Если HEIF/HEIC не нужен бизнесу, отключите его прием или добавьте отдельную проверку и конвертацию на безопасной стороне.

Проведите инвентаризацию сторонних сервисов: Discourse, GitHub, базы знаний, облачные хранилища, формы обратной связи. Для всех аккаунтов с доступом к коду, публикациям и аналитике включите двухфакторную аутентификацию и пересмотрите права сотрудников.

Настройте оповещения о нестандартных действиях: новые pull request от неожиданных аккаунтов, входы в CMS и репозитории, массовые загрузки файлов, изменения в интеграциях. Это поможет заметить атаку раньше, чем она затронет сайт или контент.

Частые вопросы

Удалось ли исследователям получить внутренний код OpenAI?

По данным источника, они получили доступ к репозиторию, но не стали заходить во внутренний код. Для подтверждения доступа они отправили pull request из аккаунта сотрудника.

Какая именно уязвимость использовалась в атаке?

Точкой входа стала проблема в обработке изображений формата HEIF в Discourse Cloud. Через нее исследователи добились удаленного выполнения кода и вышли на инстанс OpenAI.

Почему эта история важна для владельцев сайтов и SEO-специалистов в России?

Потому что атака шла не через поиск, а через сторонний сервис и загрузку файлов. Если скомпрометированы CMS, репозитории или аккаунты сотрудников, это напрямую влияет на сайт, контент, индексацию и рекламные процессы.