Hacktron అనే సంస్థకు చెందిన ముగ్గురు పరిశోధకులు OpenAI సిస్టమ్లోకి చొరబడటానికి క్లాడ్ ఓపస్ 4.8 మరియు 5 అనే AI మోడళ్లను ఉపయోగించారు. డిస్కోర్స్ (Discourse) అనే మూడవ-పక్ష ఫోరమ్ సాఫ్ట్వేర్ ద్వారా వారు ఈ హ్యాకింగ్ను నిర్వహించారు. HEIF (హై ఎఫిషియెన్సీ ఇమేజ్ ఫార్మాట్) చిత్రాలను ప్రాసెస్ చేసే సిస్టమ్లోని లోపాన్ని వీరు తమకు అనుకూలంగా మార్చుకున్నారు.
ఈ బృందం OpenAI ఉద్యోగి ఖాతాలను హ్యాక్ చేయడానికి 72 గంటల కంటే తక్కువ సమయం తీసుకుందని ది వాల్ స్ట్రీట్ జర్నల్ నివేదించింది. దీని ద్వారా వారు 'Monorepo' అని పిలిచే OpenAI GitHub రిపోజిటరీని (కోడ్ నిల్వ చేసే ఆన్లైన్ వేదిక) యాక్సెస్ చేయగలిగారు. అయితే, వారు అంతర్గత కోడ్ను పూర్తిగా సేకరించడం ఆపివేసి, తమకు యాక్సెస్ లభించిందని నిరూపించడానికి ఒక ఉద్యోగి ఖాతా నుండి పుల్ అభ్యర్థనను (కోడ్లో మార్పుల కోసం పంపే అభ్యర్థన) పంపారు.
క్లాడ్ ఓపస్ 5 జూలై 24న విడుదలైన మరుసటి రోజు ఉదయం 10 గంటలకు, వారు డిస్కోర్స్ క్లౌడ్లో RCE (రిమోట్ కోడ్ ఎగ్జిక్యూషన్ - అంటే బయటి నుండి సర్వర్ను నియంత్రించే పద్ధతి) సాధించి OpenAI సిస్టమ్లోకి ప్రవేశించారు. ఈ 'HEIF హీస్ట్' ప్రాజెక్ట్ కోసం వారు $3,000 కంటే తక్కువ టోకెన్లను (AI మోడల్ వినియోగానికి చెల్లించే రుసుము) ఖర్చు చేశారు. ఈ ప్రయత్నం ఒకటి లేదా రెండు రోజుల్లో పూర్తయిందని వారు పేర్కొన్నారు.
ఈ హ్యాకింగ్ ప్రయత్నం గురించి తమకు Shopify ద్వారా మాత్రమే తెలిసిందని పరిశోధకులు తెలిపారు. Slack, Meta, GitHub Ent, Rails, Next.js మరియు ImageMagick వంటి ఇతర కంపెనీల సిస్టమ్లను కూడా ఇదే పద్ధతిలో పరీక్షించినట్లు వారు వెల్లడించారు. తాము చైనాకు చెందిన హ్యాకర్ల వలె శక్తివంతులం కాదని, కేవలం క్లాడ్ మరియు కోడెక్స్ సబ్స్క్రిప్షన్లు ఉన్న ముగ్గురు వ్యక్తులమని Hacktron CTO మోహన్ పెదపాటి స్పష్టం చేశారు.
ఈ భద్రతా లోపాలను డిస్కోర్స్ మరియు OpenAI సంస్థలకు నివేదించగా, వారు వెంటనే వాటిని పరిష్కరించారు. ఈ బగ్ను గుర్తించినందుకు OpenAI సంస్థ పరిశోధకులకు $6,500 బహుమతిగా చెల్లించింది.






