Безопасность · Разбор
Не Anthropic взломала OpenAI: что произошло на самом деле
Заголовок «Anthropic взломала OpenAI» оказался слишком громким. Разбираем, как исследователи Hacktron использовали Claude и Codex, какие уязвимости связали в одну цепочку и какие выводы из этого сделать бизнесу.
Почему заголовок требует уточнения
18 сентября 2026 года Финам опубликовал материал с заголовком «Anthropic взломала OpenAI». Он точно передаёт конфликт брендов, но неточно описывает участников события. Компания Anthropic не проводила атаку на OpenAI. Исследование выполнили три специалиста команды Hacktron — Харш Джайсвал, Мохан Педхапати и Рахул Майни. Они использовали модели Claude как инструменты для анализа и разработки части кода, а на следующих этапах применяли и модели OpenAI.
Это был не скрытый коммерческий шпионаж и не кибератака Anthropic против конкурента. Исследователи работали в контуре ответственного раскрытия уязвимостей, сообщили о находках OpenAI и Discourse и остановили проверку после демонстрации возможного доступа. OpenAI выплатила им 6500 долларов за уязвимость на своей стороне.
Что произошло на самом деле
Отправной точкой стал форум community.openai.com, работающий на платформе Discourse. При обработке загруженных изображений формата HEIF система обращалась к ImageMagick, а затем к библиотеке libheif. Исследователи обнаружили, что используемая версия библиотеки не содержала важных исправлений безопасности. Специально подготовленный файл мог вызвать ошибку памяти и привести к удалённому выполнению кода на сервере форума.
Одной этой уязвимости было недостаточно для доступа к внутренним ресурсам OpenAI. Второй частью цепочки стала ошибка в настройке единого входа OpenAI. Контроль над форумом позволил получить доступ к учётным записям пользователей, которые входили туда через OpenAI SSO. Среди них оказались сотрудники компании.
Через учётную запись сотрудника исследователи получили возможность обратиться к подключённому Codex и связанному GitHub. Чтобы подтвердить уровень доступа и не читать внутренний код, они создали безвредный pull request во внутреннем монорепозитории OpenAI и после этого прекратили тестирование.
Роль Claude и других моделей
Claude действительно сыграл важную роль. По данным Hacktron, Claude Opus 4.8 помог анализировать библиотеку и обнаружить пропущенные исправления. Новая версия Claude Opus 5 смогла за несколько часов собрать рабочий вариант для нужной архитектуры и конфигурации памяти. Исследователи затем использовали модель в управляемом автономном цикле на собственной тестовой установке Discourse.
Однако это не была полностью автономная атака. Люди выбирали цель исследования, формулировали задачи, контролировали эксперименты, переносили результаты между средами и принимали решение о раскрытии. В более широком проекте HEIF Heist команда также применяла GPT-5.6 Sol. Поэтому формула «Claude самостоятельно взломал OpenAI» столь же неточна, как и «Anthropic взломала OpenAI».
Корректнее сказать: небольшая команда специалистов с помощью нескольких AI-моделей за короткое время нашла и связала уязвимости, которые открывали путь от обработки изображения до внутренних интеграций OpenAI.
Проверка ключевых утверждений
| Утверждение | Оценка | Что подтверждено |
|---|---|---|
| Anthropic взломала OpenAI | Неточно | Атаку проводила независимая команда Hacktron, Anthropic предоставила используемую модель |
| Claude участвовал во взломе | Подтверждено | Claude помогал анализировать libheif и разрабатывать эксплуатационный код |
| AI действовал полностью самостоятельно | Неточно | Исследованием руководили люди; требовались постановка задач и экспертный контроль |
| Был доступ к внутреннему репозиторию OpenAI | Подтверждено авторами исследования | Доступ доказали безопасным pull request, внутренний код не читали и не скачивали |
| OpenAI заплатила вознаграждение | Подтверждено | Выплачено 6500 долларов за уязвимость на стороне OpenAI |
| Проблема исправлена | Подтверждено | OpenAI закрыла свою часть цепочки, Discourse выпустил исправления и дополнительную изоляцию обработки изображений |
Почему атака оказалась возможной
Инцидент показывает, что серьёзный взлом редко зависит от одной ошибки. Здесь соединились сразу несколько факторов:
- уязвимая нативная библиотека обработки изображений;
- отсутствие своевременного исправления в используемом пакете;
- обработка недоверенного файла сервисом с широкими возможностями;
- слабая изоляция конвейера обработки изображений;
- ошибка на границе доверия между форумом и системой единого входа;
- чрезмерно широкие права подключённых к AI-аккаунту сервисов.
Каждый элемент по отдельности мог выглядеть управляемым риском. Цепочка превратила ошибку в сторонней библиотеке в потенциальный доступ к корпоративному GitHub.
Главный вывод об AI в кибербезопасности
Раньше превращение ошибки памяти в стабильный рабочий сценарий требовало редкой специализации и значительного времени. AI не отменил потребность в квалифицированных исследователях, но резко ускорил анализ, написание и адаптацию кода. По оценке Hacktron, вся работа с OpenAI заняла менее 72 часов, а адаптация более широкого исследования HEIF Heist к новой компании обычно занимала один-два дня.
Меняется экономика атак. То, что раньше было доступно только крупным группам, становится посильным небольшой команде. Это касается и защиты: AI можно применять для анализа зависимостей, ревью кода, поиска опасных настроек и проверки обновлений. Но полагаться только на AI нельзя — он способен ошибаться, выходить за предполагаемый контур и создавать опасные действия быстрее, чем человек успеет их заметить.
Что проверить компаниям
- Провести инвентаризацию библиотек, которые разбирают изображения, документы, архивы, аудио и видео.
- Проверять не только номер версии, но и наличие backport-исправлений в пакетах дистрибутива.
- Отключить обработку редких форматов, если они не нужны бизнесу.
- Запускать обработчики пользовательских файлов в изолированных временных средах с минимальными правами.
- Ограничить доступ таких сред к сети, секретам и внутренним сервисам.
- Пересмотреть доверие между форумами, службой поддержки, SSO и основными корпоративными аккаунтами.
- Выдавать AI-ассистентам и коннекторам GitHub, почты и мессенджеров только необходимые права.
- Централизованно журналировать действия агентов и автоматически останавливать нетипичные операции.
- Подготовить порядок отзыва токенов и сессий при компрометации внешнего сервиса.
- Включить AI-агенты и связанные интеграции в модель угроз и регулярные проверки безопасности.
Что это означает для небольших проектов
Риск относится не только к OpenAI. Небольшие сайты, Telegram-боты, n8n, CRM, RAG-системы и панели администрирования часто принимают файлы и подключаются к GitHub, облачным хранилищам или почте. Один сервис может стать переходом в другой, если используются общие учётные записи и широкие токены.
Для малого проекта полезнее не пытаться повторить защиту крупной корпорации, а закрыть основные переходы: минимальные права, отдельные сервисные аккаунты, изоляция обработки файлов, своевременные обновления, многофакторная аутентификация и понятный журнал действий.
Итог
Фраза «Anthropic взломала OpenAI» хорошо работает как заголовок, но искажает суть. OpenAI взломала не конкурирующая компания, а независимые исследователи, использовавшие Claude, Codex и собственную экспертизу.
Событие важно не как эпизод корпоративного противостояния, а как свидетельство нового этапа кибербезопасности. AI сокращает время между обнаружением слабого места и созданием работающей цепочки атаки. Защитникам придётся столь же быстро обновлять зависимости, ограничивать интеграции и наблюдать за действиями AI-агентов.
Материал подготовлен по публикации Финама, техническому отчёту Hacktron, бюллетеню Discourse и дополнительным независимым источникам. Он не содержит инструкций по эксплуатации уязвимостей.
Источники
- Финам: Anthropic взломала OpenAI, 18.09.2026
- Hacktron AI: Hacking OpenAI, 13.09.2026
- Discourse Security Advisory GHSA-vhm9-85gw-x335
- The Verge: Security researchers used Claude to help them hack into OpenAI, 18.09.2026
- The Guardian: OpenAI ethically hacked with help of Anthropic's Claude, 18.09.2026
- libheif v1.23.4 security maintenance release
- ImageMagick Security Policy
Обновление: Материал и источники проверены 18 сентября 2026 года.
