画像1枚でOpenAIの社内へ。侵入する道具は、AIが書いた

セキュリティ企業Hacktronが、画像を読む部品の穴とログイン連携の設定ミスを組み合わせ、OpenAI社員のアカウントを乗っ取って社内リポジトリに到達したと公表。穴を突く道具づくりにはClaudeを使い、報奨金は6,500ドルだった。

ひかり:ねえ大変っ、OpenAIが——あのChatGPTの会社が、外の人にこっそり社内の奥まで入られてたんだってっ! しかも、そのための道具をAIに書かせたって……AIってもう、そんなこともできちゃうのっ!?

ことね:落ち着いて、順番にね。やったのはHacktronというセキュリティの調査会社。悪さじゃなくて、穴を見つけて先に持ち主へ知らせる仕事よ。この夏の7月25日、二つの穴を組み合わせたの。入り口はね……OpenAIの「お困りごと相談所」みたいな掲示板。そこは写真を貼れるでしょう。iPhoneでよく撮れるHEICという形式の画像を上げると、裏で画像を変換する部品——libheifという小さな道具——に渡されるの。そこに、直し忘れられた穴があったのよ。

みずき:…写真1枚で? メールにネコの画像を添付するのと、何が違うの。

ことね:中身が「ただの絵」じゃなかったのよ。細工した画像を読ませると、部品が置き場所を踏み外して、送り込んだ命令をサーバーに実行させられる——専門用語で言えば、遠隔でのコード実行ね。それで掲示板のサーバーを乗っ取れた。でも、ここで終わらないのが今回の怖いところ。掲示板とChatGPTは同じ「OpenAIでログイン」の仕組みでつながっていて、その連携に設定ミスがあったの。だから掲示板を破った勢いで、そこに来ていた社員のChatGPTやCodexのアカウントまで乗っ取れて……その社員のCodexは、GitHubの社内リポジトリにつながっていたの。……ただ、そこは行儀よくやっていて、中身は読まなかった。代わりにその社員のCodexへ「無害な変更を1本だけ出して」と頼んで、社内の置き場にプルリクエスト——変更の提案ね——を1本残して「ここまで入れたよ」と証明だけしたの。全部で72時間もかからなかったそうよ。

ひかり:で、で、肝心のAIは何をしたのっ?

ことね:その穴を「通り抜ける道具」を書いたの。……先日の、curlの穴をAIが探した話を覚えてる? あれは「見つける」まで。今回はその先で、見つけた穴を実際に突く仕掛けまでAIに作らせたのよ。最初はOpus 4.8に頼んだけれど、うまくいかなかった。ところがその晩、AnthropicがOpus 5を出したの。新しいので試したら、数時間でMac用の仕掛けができて、そこから本番の環境向けに作り直せた。三人の研究者が、二か月ぶんの調査でAIに使ったお金は、ぜんぶで3,000ドル足らずですって。

みずき:…でもさ。「人んちを壊す道具を書いて」って、AIふつう断るんじゃないの。

ことね:鋭いわね。実際、よその本番サーバーを狙う指示は断られたそうよ。だから研究チームは、自分たちの練習用サーバーを、間に別の住所をはさんで「これはCTF——腕試しの競技だよ」と見えるように偽装して、AIに「目標を達成して」とだけ言って走らせたの。自分の持ち物を相手にね。すると仕掛けが仕上がった。……ちなみにOpenAIが払った報奨金は6,500ドル。この手のやり方を仕掛けても、途中で気づいた会社はほとんどなかった、とも書いてあるわ。

ひなた:ふぁ〜……AIさんは、「これはゲームだよ」って言われて、はりきってお手伝いしたのですね。……ほんとうのことを言われていたら、ちゃんと断ったのに。……だます相手が、人じゃなくてAIになっただけなのです。

まとめ:AIは穴を通り抜ける道具まで書けた。ただし「これはゲーム」とだまさないと、手は動かさなかった。

元記事を読む / ホームへ