← Actualités IA

YouTube · Wes Roth ·

OpenAI piraté en moins de 72 heures : accès à ChatGPT, Codex et monorepo

Wes Roth a annoncé qu'un groupe de pirates avait obtenu l'accès aux comptes OpenAI ChatGPT et Codex ainsi qu'au monorepo interne en moins de 72 heures. L'attaque a exploité des vulnérabilités de dépassement de tampon heap d'ImageMagick et d'Opus 5, permettant une adaptation rapide d'agents autonomes basés sur l'IA.

Wes Roth a informé que un groupe de pirates avait obtenu l'accès aux comptes OpenAI ChatGPT et Codex ainsi qu'au monorepo interne en moins de 72 heures. Les attaquants ont exécuté du code à distance en exploitant une vulnérabilité d'ImageMagick et un dépassement de tampon heap d'Opus 5, modifiant la base de code et tirant parti d'une faille SSO.

Pendant le piratage, ils ont utilisé le système Google Single Sign‑On, évitant ainsi la nécessité de saisir un mot de passe. OpenAI offrait une récompense de 6 500 USD pour l'identification du problème. Le monorepo pouvait contenir le code backend, des ressources d'entraînement et des systèmes de sécurité.

Les attaquants ont également exploité une vulnérabilité d'une bibliothèque de traitement d'images (ImageMagick) pour accéder aux serveurs, puis ont progressé l'incident en utilisant un exploit de dépassement de tampon heap découvert avec le modèle Opus 4.8. Après la sortie d'Opus 5, il est devenu possible de pénétrer le forum Discourse.

Wes Roth a souligné que les agents autonomes basés sur l'IA s'adaptent rapidement aux environnements d'entreprise, capables d'escalade de privilèges et de mouvements latéraux, ce qui augmente considérablement les dommages potentiels.

Source: https://www.youtube.com/watch?v=iQGLI14p88Q