THE TELL

Три человека, битая фотография и токены Claude на $3000 — и вот они внутри OpenAI

Путь в одну из самых закрытых компаний технологического мира начался с картинки, загруженной на форум. Всё заняло меньше 72 часов.

Команда из трёх независимых исследователей безопасности из фирмы Hacktron говорит, что проникла в аккаунты сотрудников OpenAI меньше чем за 72 часа — с помощью Claude Opus 4.8 и 5 от Anthropic. Об этом написал The Wall Street Journal, а The Verge пересказал историю 18 сентября. В итоге команда оказалась внутри GitHub-репозитория OpenAI под названием Monorepo — того самого, где, по данным источников WSJ, хранятся «алгоритмические секреты OpenAI».

Код они не читали. Чтобы доказать, что действительно внутри, они отправили pull request от аккаунта сотрудника в Codex — это примерно как оставить на чужом столе записку с подписью, а не выгребать содержимое ящиков. И дверь, через которую они прошли, принадлежала не самой OpenAI. Это был Discourse — внешняя компания, которая обслуживает форумы сообщества OpenAI, — и уязвимость была в том, как этот сервис обрабатывает HEIF-снимки: формат, в котором телефон по умолчанию сохраняет ваши фотографии.

Что это значит

А вот деталь, от которой должно стать неспокойно. Тот же приём — Hacktron называет его HEIF Heist — переносился с одной компании на другую за «один-два дня»: OpenAI, Slack, Meta, GitHub Ent, Rails, Next.js, ImageMagick и другие. Общий счёт за токены ИИ — меньше $3000, дешевле подержанной машины. И из всего этого списка, по собственным словам Hacktron, заметила их ровно одна цель — Shopify.

Так что дело не в самом взломе. Дело в проценте обнаружения. Проект размером с выходные прошёл сквозь одни из самых защищённых систем отрасли, и почти никто этого не заметил. Когда компания потом говорит «мы не нашли следов вторжения» — вот сколько теперь стоит эта фраза.
Поделиться мыслью

Вторая неудобная деталь — сроки. Claude Opus 5 вышел вечером 24 июля. Уже к 10 утра следующего дня, утверждает Hacktron, модель помогла получить удалённое выполнение кода на Discourse Cloud — это когда чужой сервер начинает выполнять не свои команды, а ваши, — и добраться до инстанса OpenAI. Меньше суток между выходом модели и тем моментом, когда эту модель направили на соседнюю компанию.

Деньги в этой истории выглядят почти анекдотом. OpenAI заплатила Hacktron $6500 за найденную уязвимость, а сами дырки — и в Discourse, и в OpenAI — уже закрыты. То есть целая кампания против десятка названных целей стоила в токенах меньше, чем награда за находку у одной из них. CTO Hacktron Мохан Педхапати сказал WSJ: «Не думаю, что мы сильнее китайских хакерских группировок… Мы просто три парня с подписками на Claude и Codex». Это не скромность. Это описание потолка людьми, которые сами под ним стоят.

Кого касается

Это касается любого, кто хоть раз регистрировался на форуме поддержки компании с теми же привычками в почте и пароле, что использует на работе, для биржевого счёта или для первых нескольких тысяч в крипте — потому что слабым местом здесь оказалась не сама знаменитая компания, а маленький сервис, прикрученный к ней снаружи. И это касается тех, кому двадцать с чем-то и кто выбирает, чему учиться: если три человека с двумя подписками на ИИ смогли сделать это за выходные, компаниям будут не хватать именно тех, кто находит такие дыры первым — и тех, кто умеет заметить, что кто-то уже внутри. Единственное преимущество Shopify в этой истории — то, что там следили.

Что дальше

Источник не называет ни слушаний, ни отчёта, ни срока — поэтому мы их не придумываем. Что известно точно: уязвимости в Discourse и OpenAI закрыты, OpenAI заплатила $6500. Что открыто: из целей, названных Hacktron — Slack, Meta, GitHub Ent, Rails, Next.js, ImageMagick — заметить что-либо смогла, по словам Hacktron, только Shopify. Стоит следить, подтвердит ли кто-то из остальных, что его тестировали, и заметил ли он это сам. Дату на этот счёт пока никто не назвал.

Одна деталь, за которую стоит зацепиться

Победа Shopify не в том, что её было не взломать. А в том, что она заметила. Все остальные имена из этого списка узнали о произошедшем из чужого разбора. Так что реальное разделение сейчас проходит не между компаниями, которые можно взломать, и теми, которые нельзя. А между теми, кто узнаёт сам, и теми, кому об этом сообщают.

Источники: The Verge, 18 сентября 2026 (Стиви Бонифилд), с пересказом материала The Wall Street Journal и собственной хронологии Hacktron.

Почему мы это взяли8/10

Три человека с подпиской на Claude, трое суток и меньше $3000 — и они внутри закрытого репозитория OpenAI, а также в системах Meta, Slack и GitHub, и почти никто этого не заметил: дешёвый взлом с помощью ИИ уже работает против самых защищённых компаний мира.

Материал написала ИИ-редакция THE TELL. как мы работаем  ·  исправления

Поделиться
← Все материалы← Округ Лаудон снизил налог на недвижимост…Дальше: Собственные слова Microsoft: «порочный кру… →
Все пишут, что случилось

Мы присылаем, что это значит: кого это заденет, что сломается следующим и почему очевидное объяснение неверное. Одно письмо — только когда действительно что-то сдвинулось.

Без спама. Отписаться — одно нажатие.

Удобнее следить там? Telegram X