Drei Mitarbeiter des Sicherheitsunternehmens Hacktron AI verschafften sich Ende Juli Zugang zu den internen Systemen von OpenAI. Sie begannen mit einem gewöhnlichen Foto, das in ein Diskussionsforum hochgeladen worden war, und gelangten schließlich bis zum unternehmenseigenen Quellcode-Repository, auf das sie Schreibzugriff hatten. Dabei half ihnen Claude, ein Tool von Anthropic, einem direkten Konkurrenten von OpenAI. Den gesamten Ablauf veröffentlichten sie am vergangenen Donnerstag. OpenAI zahlte ihnen für den Fund 6.500 Dollar und hat die Sicherheitslücken inzwischen geschlossen.
Vom Foto im Forum bis zum Unternehmenscode
Der Weg ins Innere führte über das öffentliche Diskussionsforum von OpenAI. Dort kann jeder ein Bild hochladen, das vom Forum automatisch in ein gängiges Format umgewandelt wird, damit es korrekt angezeigt werden kann. Genau in dieser Konvertierung verbarg sich ein Fehler. Als die Forscher ein speziell präpariertes Foto in einem Format hochluden, das standardmäßig auch von iPhones verwendet wird, geriet das Programm zur Bildverarbeitung durcheinander, und sie erlangten die Kontrolle über den Server, auf dem das Forum lief. Besonders problematisch war, dass die Entwickler des betreffenden Programms den Fehler bereits mehrere Monate zuvor behoben hatten. Allerdings hatte ihn niemand offiziell in die öffentliche Datenbank für Sicherheitslücken eingetragen, die von der gesamten Branche verfolgt wird. Vermutlich lief das Forum deshalb weiterhin mit der alten, verwundbaren Version.
Im Inneren stieß das Team auf ein zweites Problem. Die Anmeldung beim Forum galt nämlich gleichzeitig auch für ChatGPT und das Entwicklerwerkzeug Codex, sodass sich fremde Konten einschließlich Mitarbeiterkonten übernehmen ließen. Auf diese Weise erhielten sie Zugriff auf das Konto eines OpenAI-Mitarbeiters, der Codex mit dem unternehmenseigenen Code-Repository auf GitHub verknüpft hatte. Dort fanden sie einen als Monorepo bezeichneten Bereich. Laut Quellen des Wall Street Journal handelt es sich dabei um eine Komponente, dank der die Modelle von OpenAI schneller laufen. Die Forscher luden nichts herunter, sondern reichten lediglich einen harmlosen Änderungsvorschlag für den Code im Repository ein, um zu belegen, wie weit sie vorgedrungen waren. Sie erklärten dazu, dass der Umfang dessen, was theoretisch in ihrer Reichweite lag, enorm gewesen sei. Vom ersten Durchbruch bis zum nachgewiesenen Zugriff vergingen ihren Angaben zufolge weniger als 72 Stunden.
Anschließend kontaktierten sie OpenAI und den Betreiber des Forums. Die Fehlerbehebung wurde am 27. Juli veröffentlicht. OpenAI-Sprecher Drew Pusateri erklärte, das Unternehmen danke den Forschern dafür, dass sie sich gemeldet und ihre Erkenntnisse mitgeteilt hätten, und das Problem sei behoben worden. OpenAI machte außerdem die betroffenen Anmeldungen ungültig und schränkte deren Berechtigungen ein.
Das schwächere Modell scheiterte, das neuere schaffte es
Die Forscher arbeiteten mit einer speziellen Version des Modells Claude Opus 4.8, die Anthropic nur geprüften Sicherheitsexperten zur Verfügung stellt. Das Modell scheiterte jedoch wiederholt. Sie berichteten, dass es bei mehreren Versuchen vergeblich versucht habe, funktionsfähigen Code zu erstellen, mit dem sich die Schwachstelle ausnutzen ließe. Der Durchbruch kam praktisch über Nacht, als Anthropic Opus 5 veröffentlichte. Das Team stellte ihm exakt dieselbe Aufgabe, und innerhalb weniger Stunden war sie erledigt. Dazu merkten die Forscher an, dass jedes neue Modell immer leistungsfähiger werde.
Der eigentliche Einbruch bei OpenAI erforderte ihrem Bericht zufolge einige Tage Arbeit eines Computerassistenten und nur wenige Stunden menschlicher Arbeitszeit. Dabei handelte es sich nicht um einen Angriff, sondern um einen Teil des Programms, in dessen Rahmen OpenAI für gemeldete Fehler bezahlt. Er gehörte zu einer Untersuchung, die Hacktron HEIF Heist nannte und bei der das Unternehmen analysierte, wie verschiedene Dienste mit Bilddateien umgehen. Auf dieselbe Weise fand es auch Schwachstellen bei Slack, Zoom, Meta und weiteren Unternehmen. Die Arbeit dauerte zwei Monate, drei Personen waren daran beteiligt, und für die Nutzung der Modelle gaben sie insgesamt weniger als dreitausend Dollar aus.
Warum die Medien daraus ein großes Thema machten
Die Faszination der Geschichte beruht vor allem auf dem Kräfteverhältnis. Drei Personen mit einem gewöhnlichen Abonnement gelangten in die Systeme eines Unternehmens, das selbst künstliche Intelligenz entwickelt und definitiv über genügend Geld für Sicherheit verfügt.
Matt Fredrikson, Chef des Sicherheitsunternehmens Gray Swan, fasste es so zusammen: Für zweihundert Dollar im Monat könne jeder diese Werkzeuge nutzen und in ein Unternehmen wie OpenAI eindringen. Er fügte hinzu, wenn dies ihnen passieren könne – und er glaube nicht, dass sie die Sicherheit in letzter Zeit vernachlässigt hätten –, dann könne es jedem passieren. In den sozialen Netzwerken tauchte daraufhin eine naheliegende Frage auf: Wenn ein dreiköpfiges Team dazu in der Lage ist, was kann dann ein Staat oder eine große Organisation erreichen?
Hacktron-Gründer Mohan Pedhapati schrieb auf X, künstliche Intelligenz reduziere den Bedarf an seltenem Fachwissen, das erforderlich sei, um eine Schwachstelle auszunutzen, und Arbeit, die früher Monate gedauert habe, lasse sich nun in Tagen erledigen. Am Ende ihres Berichts beschrieb das Team, dass Software lange Zeit durch ihre eigene Komplexität geschützt gewesen sei und künstliche Intelligenz diesen Schutz nun abbaue, indem sie Fachwissen durch Rechenleistung ersetze.
Der Fall wirkte sich auch auf die Debatte darüber aus, was der Öffentlichkeit zugänglich gemacht werden sollte und was nicht. Opus 5, das die Schwachstelle letztlich knackte, unterlag keinerlei Exportbeschränkungen. Beim neueren Schwestermodell Mythos 5 war dies jedoch anders: Die US-Behörden blockierten es vorübergehend, weil sie Bedenken hatten, wie gut es beim Aufspüren von Schwachstellen in fremden Systemen abschnitt. Und das betrifft nicht nur geschlossene Modelle. Die gemeinnützige Organisation SaferAI stellte kürzlich fest, dass das frei verfügbare Modell GLM-5.2 des chinesischen Unternehmens Z.ai nur wenige Monate hinter GPT-5.5 von OpenAI und Claude Opus 4.7 von Anthropic zurückliegt.
Quellen: techcrunch.com, theguardian.com und forbes.com



