研究The Decoder AI·原文 2026年9月19日

三名安全研究员用Claude在 72 小时内攻入OpenAI内部系统

Hacktron团队串联论坛图片库漏洞与OpenAI单点登录配置错误,先接管员工ChatGPT和Codex账号,再进入GitHub内部代码仓库;他们称未查看敏感数据,OpenAI约 14 小时后确认修复。

AI解读:这次攻击的入口不是OpenAI的模型,而是它的社区论坛。研究人员先用论坛处理HEIC图片的libheif库漏洞在服务器上执行代码,再利用OpenAI中央单点登录的配置错误,冒充活跃用户接管其ChatGPT和Codex账号。

真正值得记住的是成本变化。三个人两个月、AI花费不到 3000 美元,就能把攻击适配到Slack、Meta、GitHub Enterprise等新目标,每个目标只需一到两天;除了Shopify,其他目标都没察觉异常。攻击的瓶颈从稀缺专家转向算力。

Claude Opus 5只在这条链路里充当关键工具:团队称前代Opus 4.8只能在关闭ASLR时做出可用的漏洞利用,Opus 5三小时内就为本地Mac写出了开启ASLR仍有效的版本,随后四小时内接管测试服务器。

对普通用户来说,暂不需要立即做什么;受影响范围取决于是否在community.openai.com使用过Sign in with OpenAI,以及是否把GitHub、Slack、邮箱连接到ChatGPT或Codex。对安全团队来说,旧的“代码复杂到没人能攻破”假设正在失效。

三名安全研究人员利用Anthropic的Claude模型,通过OpenAI的社区论坛侵入其内部系统。据The Decoder报道,攻击耗时不到 72 小时,团队称只有在Opus 5发布后才成为可能。

Hacktron的安全团队串联了两个漏洞,先是获取OpenAI员工的ChatGPT和Codex账号,再从那里进入OpenAI托管在GitHub上的内部代码仓库。

研究人员为证明访问权限,使用一名员工的Codex账号在内部monorepo中创建了一个无害的pull request。他们表示没有查看任何敏感数据。

第一个漏洞位于论坛用于处理上传HEIC图片的libheif库。据Hacktron称,原始源代码中的修复已存在一年,但没人将其标记为安全问题,论坛运行的Debian软件包仍缺少该修复;一个精心构造的图片文件让研究人员在服务器上运行自己的代码。

第二个漏洞是OpenAI中央单点登录(SSO)系统的配置错误。Hacktron写道,任何控制论坛服务器的人都可以冒充活跃论坛成员,并接管其ChatGPT和Codex账号;该缺陷不限于论坛,任何使用OpenAI登录的被攻陷服务都会授予同样的访问权限。

攻击经由community.openai.com进行,任何在该论坛使用过“Sign in with OpenAI”的用户或员工都可能受影响。用户可以连接GitHub、Slack和电子邮件到Codex和ChatGPT,因此攻击理论上也可能波及这些服务。

Claude Opus 5在关闭ASLR的前代失败后完成了利用

研究人员称,他们最初使用Claude Opus 4.8寻找漏洞。该模型构建了一个可用的漏洞利用,但仅在禁用ASLR(一种常见的内存攻击防御)的情况下有效;在多次会话中,它无法在启用ASLR时生成可靠版本。

7 月 24 日晚,Anthropic发布Claude Opus 5。据Hacktron称,新模型在三小时内为本地Mac生成了可用的漏洞利用,随后将其适配到Discourse服务器环境。

研究人员随后让Claude在自主循环中针对自己的测试实例运行。由于模型拒绝对真实系统编写漏洞利用,他们将被攻击目标呈现为基准任务。四小时后,智能体接管了服务器。

研究人员还表示,在一项相关任务上,他们观察到相比OpenAI的GPT-5.6 Sol的性能跃升。

OpenAI在收到报告约 14 小时后确认修复。论坛背后的软件Discourse也在几天内做出回应。

“HEIF Heist”:三个人、两个月、不到 3000 美元

除OpenAI攻击外,研究人员将调查扩展至Slack、Meta、GitHub Enterprise等目标,代号“HEIF Heist”。

三人用两个月完成该项目,在AI上的花费不到 3000 美元。将攻击适配到每个新目标只需一到两天。

尽管有数千次图片上传和图片处理反复崩溃,只有Shopify注意到了异常活动。

Hacktron团队写道,软件长期受益于一种“通过复杂性获得的安全”:即便源代码公开、漏洞已知,构建可靠的漏洞利用仍需要稀缺的专业知识、时间以及对目标环境的深入了解。复杂性从来不是真正的安全屏障,但在实践中保护了许多公司。

Hacktron认为,AI用算力替代了稀缺的专业知识,从而剥去了这层保护,威胁模型必须反映攻击已经变得多么廉价。“过去需要资源充足的团队和数月努力才能完成的工作,现在可以压缩到几天,”该团队写道。

信息来源

The Decoder AI原始来源