OpenAIのAIエージェントが暴走して他社をハッキングしたという話はよく耳にするが、今度はサイバーセキュリティ企業がAIを使ってOpenAI自体をハッキングすることで、ChatGPT運営会社に反撃した。
このハッキングは、他の数十もの主要なオンラインサービスに影響を与えるバグも露呈させたが、セキュリティ研究の一環として実施された。OpenAIは、バグ報奨金プログラムを通じて、システム上の欠陥を報告した研究者らに報酬を支払った。
サイバーセキュリティツールベンダーであるHacktronの研究者たちは、9月中旬にその調査結果をまとめた。彼らは数か月前から、ChatGPTやClaudeなどのプラットフォームを支えるような、高度なAIモデルを開発している企業におけるセキュリティ上の脆弱性の調査を開始していた。
研究者たちは、Anthropic社のClaudeを使用することで、画像処理の欠陥の調査からOpenAIの内部ソフトウェアリポジトリへのアクセスまでを72時間以内に完了させた。彼らは意図的に機密情報の閲覧を避けた。
OpenAIの内部に侵入するため、研究者のHarsh Jaiswal、Mohan Pedhapati、Rahul Mainiは2つの脆弱性を発見し、それらを組み合わせました。1つ目の脆弱性はOpenAI固有のものではなく、Discourseコミュニティフォーラムソフトウェアの画像アップロード機能のバグに関するものでした。
この機能はユーザーがアップロードした画像を処理し、libheifと呼ばれる低レベルのソフトウェアライブラリに依存しています。細工された画像をアップロードすると、このライブラリの脆弱性が悪用され、攻撃者がDiscourseサーバーを制御できるようになる可能性があります。
Hacktronがその脆弱性を利用してOpenAIのDiscourseサーバーを侵害した後、2つ目の脆弱性が明らかになった。これはOpenAIのシングルサインオン(SSO)システムの欠陥であり、ユーザーが別のサービスのアカウントを使って別のサービスにアクセスできてしまうというものだ。
SSOの脆弱性により、HacktronはOpenAIのDiscourseフォーラムにログインしたユーザーのChatGPTおよびCodexアカウントにアクセスできた。OpenAIはこのフォーラムをコミュニティサポートに利用しているため、潜在的に多数のアカウントが影響を受けた可能性がある。Codexは、ソフトウェア開発者がコードを扱う際に役立つAIコーディングツールである。
このシステムにログインしていたのは一般ユーザーだけではなく、OpenAIの従業員もログインしており、Hacktronは従業員の1人のアカウントにアクセスできた。その従業員のCodexアカウントは、OpenAIのGitHub組織に接続されていた。GitHubは、開発者がソフトウェアを保存したり共同作業を行ったりするために使用するオンラインサービスである。
これにより、研究者たちはOpenAIの内部ソフトウェアリポジトリにアクセスすることが可能になった。
研究者たちはそのアクセス権を使って何か有害なことをしたわけではない。彼らはOpenAIを侵害できたことを証明したかっただけだ。そこで、従業員のCodexアカウントに、OpenAIの内部リポジトリに無害なプルリクエスト(ソフトウェアの変更案)を作成するよう指示した。
OpenAIは、Hacktronが最初の報告を提出してから約14時間後に、自社側の問題を修正した。その後、OpenAI側の脆弱性について、研究者らに6,500ドルの報奨金を支払った。
これがサイバーセキュリティに意味すること
このような倫理的なハッキングはよくあることだが、今回のハッキングには他の多くのハッキングとは異なる興味深い点がいくつかある。
まず一つ目は、HacktronがAIを活用して脆弱性を発見したことだ。当初はAnthropic社の最新Claudeモデルの一つであるOpus 4.8を用いてlibheifの脆弱性を発見した。しかし、このモデルではDiscourseのデフォルトバージョンに対して有効なエクスプロイトを構築することができなかった。
その後、Anthropic社はClaude Opus 5をリリースした。研究者たちはそのモデルを利用して、一夜にして動作するエクスプロイトを構築することができた。
これは、AIの進化の速さを示している。Opus 4.8が複数回のセッションにわたって完了できなかったタスクを、Opus 5はリリース後わずか数時間で解決したのだ。
2つ目の興味深い点は、研究者たちがクロードを騙して協力させる必要があったことだ。クロードは、要求が非倫理的であるとして、リモートシステムに対するエクスプロイトの作成を拒否した。そのため、研究者たちは、クロードを協力させるために、タスクをキャプチャー・ザ・フラッグ(ハッキングコンテスト)形式に仕立て上げる必要があった。
彼らがその操作を行ったところ、エージェントは4時間以内にテストフォーラムのサーバーを乗っ取った。研究者たちはその後、この脆弱性を悪用してOpenAIのフォーラムを攻撃した。これは、企業がAIの利用に倫理的な制約を設けるために最善を尽くしても、抜け目のない研究者は簡単なプロンプトエンジニアリングでそれを回避できることを示している。
しかも、この調査にかかった費用はそれほど多くなかった。Hacktronは、3人の研究者が参加した2ヶ月間の調査プロジェクトにおいて、AIトークンに3,000ドル未満しか費やしておらず、複数の大手企業に影響を与える脆弱性を発見した。
この画像処理のバグは、 HEIF Heistと呼ばれるより大規模なプロジェクトの基礎となった。Hacktronは、Slack、Meta、GitHubなどの企業のサービスやソフトウェアに影響を与える関連するセキュリティ上の脆弱性を発見した。HEIFエクスプロイトを改良して新たな企業を標的にするには、平均して1~2日かかった。
こうした状況は、高度なハッキングのハードルをさらに下げることになる。人々は何年も前から、仕組みをきちんと理解していなくても既製のハッキングツールを使うことができたが、ソフトウェアを精査し、隠れた脆弱性を見つけ出し、それを信頼できるエクスプロイトに変えるには、真の専門知識が必要だったのだ。
Hacktronは、熟練した人間の指導は依然として重要であり、これは完全な自律型ハッキングではないと述べている。とはいえ、AIによってそうした専門知識をより安価かつ迅速に活用できるようになりつつあり、その精度は今後さらに向上していくだろう。
被害が及ぶ前に脅威を阻止しましょう。
Malwarebytes Browser Guard 、フィッシングページや悪意のあるサイトを自動的にBrowser Guard 。無料で、ワンクリックでインストールできます。ブラウザに追加する →




