Vibe-Exploiting Discourse para hackear OpenAI con Claude Opus
Un grupo de investigadores logró obtener una recompensa de OpenAI por un fallo de seguridad, utilizando inteligencia artificial para realizar todo el proceso. El incidente involucró una vulnerabilidad en una librería de procesamiento de imágenes empleada por el software de Discourse que utilizaba el foro de la compañía, la cual presentaba un fallo conocido pero con un parche incorrecto en el sistema.
Para llevar a cabo el ataque, los investigadores emplearon un modelo de inteligencia artificial para buscar imágenes y analizar la librería vulnerable, logrando desarrollar inicialmente un exploit básico. Al actualizar a una versión posterior del modelo y ejecutarlo de forma autónoma en un bucle, consiguieron superar la protección de memoria de aleatorización y alcanzar la ejecución remota de código en el contenedor.
Dado que el sistema estaba integrado con las cuentas del personal, el acceso obtenido permitió suplantar identidades de empleados de la empresa. Esto facilitó el ingreso a herramientas de trabajo y a los repositorios enlazados a dichas cuentas, reflejando un cambio profundo en las metodologías actuales de búsqueda de fallos informáticos.