Notícias Tech

Falhas em sequência permitiram acesso de pesquisadores a contas da OpenAI

Resumo da notícia:

Pesquisadores da Hacktron demonstraram como vulnerabilidades técnicas podem ser exploradas para comprometer contas internas de funcionários da OpenAI, utilizando inteligência artificial avançada no processo. A equipe encadeou duas falhas: uma no processamento de imagens do fórum público da OpenAI, que roda sobre o software Discourse, e outra na integração do sistema de login único (SSO) da empresa. Esse ataque permitiu a tomada de contas do ChatGPT e Codex de funcionários e o acesso a um repositório interno de código, tudo em menos de 72 horas.

O vetor inicial foi uma falha na biblioteca libheif, usada para processar imagens HEIC/HEIF via ImageMagick no servidor do fórum. Um arquivo especialmente criado permitiu corromper a memória do servidor, abrindo caminho para execução remota de código. Embora a correção já estivesse disponível meses antes do teste, o servidor ainda utilizava uma versão desatualizada da biblioteca, evidenciando riscos associados ao atraso na aplicação de patches em ambientes Linux baseados em Debian.

A inovação técnica ficou por conta do uso do modelo Claude Opus 5, da Anthropic, que auxiliou os pesquisadores a transformar o bug de leitura fora dos limites em um exploit funcional mesmo diante de proteções como ASLR. O modelo anterior, Claude Opus 4.8, não conseguiu superar esse obstáculo. Apesar das salvaguardas implementadas para impedir a geração de código malicioso, os pesquisadores conseguiram contornar as restrições ao direcionar o modelo para um ambiente controlado de testes.

Após reportarem as vulnerabilidades à OpenAI e comprovarem o acesso com uma solicitação inofensiva no repositório interno, a empresa corrigiu rapidamente a falha e recompensou a equipe. O caso ressalta a importância de atualizar bibliotecas críticas e segmentar adequadamente sistemas que compartilham autenticação única, já que um ponto vulnerável pode comprometer múltiplos serviços internos. A experiência também evidencia como modelos de IA estão reduzindo significativamente o tempo e a complexidade necessários para desenvolver ataques sofisticados, ampliando o desafio para equipes de segurança digital.

Fonte original: thehackernews.com

Acessar publicação original

Resumo editorial criado automaticamente pela Eletrônica Americana com base em fontes internacionais públicas, com finalidade informativa.

Além de se manter informado, você pode aprofundar seus conhecimentos em nossos guias de compra, com informações e comparações que ajudam na escolha de produtos. Para conhecer características, especificações, pontos positivos e limitações, confira nossos reviews de produtos, elaborados com base em informações oficiais, dados públicos e avaliações de consumidores. Você também pode acompanhar nossa seleção de ofertas e descontos disponíveis nas principais lojas.

Artigos relacionados

💬