Contesto dell’esercizio di sicurezza

Nel luglio 2024 OpenAI ha lanciato un programma di test controllato, invitando esperti esterni a identificare debolezze nei propri sistemi. Hacktron AI, una piattaforma specializzata in ricerca di vulnerabilità, ha partecipato con tre ricercatori: Harsh Jaiswal, Mohan Pedhapati e Rahul Maini. Il gruppo ha ricevuto una ricompensa di 6 500 $ dopo aver dimostrato un’intrusione riuscita in meno di tre giorni.

Le due vulnerabilità sfruttate

1. Vulnerabilità nella gestione delle immagini del forum

Il forum pubblico di OpenAI, basato su Discourse, accetta file immagine in formato HEIC/HEIF. Questi file venivano processati da ImageMagick e dalla libreria libheif. Una versione vulnerabile di libheif permetteva, mediante un’immagine appositamente manipolata, di provocare una corruzione della memoria e di eseguire codice arbitrario sul server. Claude ha assistito i ricercatori nell’analisi della vulnerabilità e nella conversione della scoperta in un exploit praticabile.

2. Configurazione errata del Single Sign‑On (SSO)

Dopo aver compromesso il forum, i ricercatori hanno sfruttato una cattiva configurazione del meccanismo SSO di OpenAI. Questo ha consentito loro di prendere il controllo di account ChatGPT e Codex appartenenti a dipendenti. Uno di questi account era collegato all’organizzazione GitHub di OpenAI; usando Codex, i ricercatori hanno creato una pull request fittizia nel repository interno, dimostrando l’impatto senza accedere al codice riservato.

Il ruolo di Claude nella catena di exploit

Inizialmente i ricercatori avevano impiegato Claude Opus 4.8, che aveva individuato la falla ma non era in grado di generare un payload affidabile. Con il rilascio di Claude Opus 5, il modello è stato nuovamente interrogato. In circa tre ore ha prodotto una versione funzionante dell’exploit, adattandola all’ambiente specifico di Discourse. Successivamente, il team ha automatizzato il modello in un ambiente di test, riducendo drasticamente il tempo necessario per trasformare la vulnerabilità teorica in attacco operativo.

Rimedi e tempistiche di risposta

OpenAI ha dichiarato di aver corretto la prima vulnerabilità circa 14 ore dopo il segnalamento. Discourse ha rilasciato un aggiornamento nei giorni seguenti, rafforzando l’isolamento del sistema di elaborazione delle immagini. La ricompensa di 6 500 $ è stata erogata a Hacktron AI come riconoscimento per il contributo alla sicurezza della piattaforma.

Implicazioni per il futuro della sicurezza informatica

L’incidente dimostra come l’intelligenza artificiale possa accelerare la trasformazione di una scoperta di vulnerabilità in una minaccia concreta. Parte del lavoro tecnico, tradizionalmente manuale e laborioso, può ora essere automatizzato, riducendo il “dwell time” degli attaccanti. Difensori e aggressori dovranno quindi considerare l’IA sia come strumento di difesa sia come possibile moltiplicatore di capacità offensiva.

Lezioni apprese e raccomandazioni

    • Aggiornare tempestivamente le dipendenze: librerie di terze parti come libheif devono essere monitorate e patchate non appena disponibile una correzione.
    • Rivedere le configurazioni SSO: controlli di accesso e permessi devono essere verificati periodicamente per evitare escalation non autorizzata.
    • Integrare l’IA nei processi di pen testing: modelli avanzati possono accelerare l’identificazione e la validazione di exploit, ma vanno usati con rigorosi protocolli di sicurezza.
    • Implementare sandboxing per il processing di contenuti: isolare le operazioni di conversione immagini limita l’impatto di eventuali vulnerabilità.

Conclusioni

L’attacco condotto da Hacktron AI, supportato da Claude, evidenzia una nuova fase nella guerra cyber: l’intelligenza artificiale non è più solo un ausilio difensivo, ma un acceleratore di capacità offensive. Le organizzazioni devono adeguare le proprie strategie di difesa, includendo l’IA sia per il monitoraggio continuo che per la simulazione di attacchi, al fine di ridurre il tempo di esposizione a vulnerabilità critiche.