Une attaque sophistiquée orchestrée par Claude Opus 5
Le 25 juillet, une équipe de trois chercheurs en sécurité, connue sous le nom de Hacktron, a réussi à compromettre les systèmes internes d'OpenAI. Cette intrusion a été rendue possible grâce à l'exploitation d'un dépassement de tampon dans la bibliothèque libheif via le forum Discourse de l'entreprise, ainsi qu'un défaut dans le système d'authentification unique d'OpenAI.
Les détails de l'intrusion
- Exploitation des failles : Les chercheurs ont pu prendre le contrôle de comptes ChatGPT et Codex d'employés et ouvrir une demande de fusion dans le dépôt interne d'OpenAI.
- Utilisation de Claude Opus 5 : Le modèle d'IA Claude Opus 5, récemment publié, a été utilisé pour générer l'exploit. La version précédente, Opus 4.8, n'avait pas réussi à produire un exploit fiable.
- Coût de l'attaque : La campagne d'attaque, qui s'est étendue à Slack, Meta et GitHub Enterprise, a coûté moins de 3 000 dollars en tokens aux chercheurs sur une période de deux mois.
Implications pour la cybersécurité
Cette attaque souligne les dangers croissants des menaces assistées par l'IA. L'utilisation de modèles d'IA pour générer des exploits fiables représente une menace significative pour la sécurité des systèmes d'information.
- Vulnérabilités logicielles : La présence de failles dans des logiciels comme libheif expose les entreprises à des risques majeurs.
- Compromission de comptes : L'accès non autorisé aux comptes d'employés et aux dépôts de code interne peut avoir des conséquences graves pour les entreprises.
