三名研究员用Claude攻入OpenAI员工账户,获 6500 美元漏洞赏金
Hacktron AI的三名安全研究员通过OpenAI社区论坛的HEIF图片处理链漏洞,串联两个严重漏洞接管了员工ChatGPT和Codex账户,并进入OpenAI的GitHub组织;OpenAI称问题已修复,Discourse于 7 月 27 日发布补丁。
AI解读:这条新闻最值得注意的地方不是“AI公司被黑”,而是攻方用的人手和成本低得离谱。三个人、一套每月两百美元级别的通用模型,就拿到了OpenAI员工账号并看到了内部代码仓库的入口。
真正的技术细节在图片转换链上。iPhone默认拍出的HEIF照片发到OpenAI社区论坛后,会被ImageMagick转给libheif解码,而libheif里一个内存计算错误让攻击者能劫持服务器。这个漏洞其实几个月前就被libheif修过,但没被正式登记为漏洞,没拿到CVE编号,所以Discourse仍跑着旧版本。
对做安全的人来说,这不是“谁家防护差”的问题,而是补丁管理和漏洞登记流程的缺口被公开演示了一遍。对使用第三方论坛、图片上传等组件的公司,这里最该检查的是依赖版本,而不是模型本身。
模型能力的变化也很具体:同一道题,Opus 4.8试了多次没做出来,Opus 5发布几小时内就成功。Hacktron创始人说,过去要几个月的漏洞开发工作现在几天就能完成。这句话目前只有这一家团队的经验支撑,但方向值得记下。
独立安全研究团队Hacktron AI的三名研究员利用Anthropic的Claude模型,攻入了OpenAI的员工账户并进入其GitHub组织,OpenAI为此支付了 6500 美元漏洞赏金。据《华尔街日报》报道,该事件由TechCrunch和The Verge转述。
Hacktron称整个入侵在不到 72 小时内完成。他们通过OpenAI社区论坛使用的第三方软件Discourse进入,随后串联第二个漏洞接管了用户的ChatGPT和Codex账户,其中包括OpenAI员工的账户。OpenAI表示已修复Hacktron发现的问题;Discourse于 7 月 27 日发布了补丁。
入口是iPhone照片格式,问题出在libheif的一个内存错误
Hacktron在博客中称,找到进入OpenAI的路径是在 7 月 25 日,入口是OpenAI社区论坛(由Discourse驱动)上的一个普通图片上传功能。
当用户把HEIF或HEIC图片(iPhone默认格式)发到论坛时,Discourse会经过一串后台工具把图片转成标准JPEG。第一站是ImageMagick,一个用于缩放图片的老牌开源工具。由于ImageMagick的常规工具集处理不了苹果格式,它把文件交给另一个库libheif解码。
libheif内部的一个内存错误为此提供了路径:给该库喂一张特制图片,会让它算错一张图片叠在另一张上的位置,这足以劫持服务器。
Hacktron指出,这个漏洞几个月前就已被libheif的开发者修复,但修复从未被正式标记为漏洞,因此没有拿到CVE(通用漏洞与暴露)编号——行业内追踪已知安全弱点的标准方式。Hacktron认为,这可能解释了为什么Discourse使用的软件仍在运行存在漏洞的版本。
从论坛服务器到员工Codex账户,Opus 4.8做不出、Opus 5几小时内成功
进入Discourse服务器后,研究员发现了另一个漏洞,借此接管了用户的ChatGPT和Codex账户,包括OpenAI员工的账户。
Hacktron在事件总结中写道:“我们随后接管了一名OpenAI员工的账户,其Codex连接到了OpenAI的GitHub组织。”据《华尔街日报》消息源,该仓库名为“Monorepo”,据称包含“OpenAI的算法机密”。The Verge转述称,Hacktron没有自行访问Monorepo内部代码,而是从一名员工的Codex账户发送了一个pull request来证明自己已获得访问权限。
模型能力方面,Hacktron称他们最初使用的Claude模型——供网络安全研究员使用的Opus 4.8特别版本——无法构建可用的漏洞利用。Anthropic发布Opus 5后,情况一夜之间改变。Hacktron在博客中写道:“Opus 4.8在多次会话中都难以产出可用的漏洞利用。Opus 5发布几小时内,我们把同一问题交给它,它成功了。”
在研究员通知OpenAI和Discourse后,Discourse于 7 月 27 日发布修复。据TechCrunch报道,最终破解漏洞的Claude Opus 5并未受到任何安全出口限制,而不像更新的版本Mythos 5曾因担心其高级黑客能力被暂时封锁。
安全行业反应:低成本工具正在压缩漏洞开发所需的时间
AI安全公司Gray Swan的CEO Matt Fredrikson对TechCrunch表示:“每月花 200 美元,任何人都能用这些工具黑进像OpenAI这样的公司。如果这种事能发生在他们身上——我不认为他们最近在网络安全卫生上有所松懈——那它可能发生在任何人身上。”
TechCrunch还引用了一位AI评论者在社交媒体上的说法:“(Hacktron)用Opus 5完成了这次入侵……会被问到的问题是,如果这三个人能做到,一个民族国家能做什么。”
非营利AI安全组织SaferAI最近发现,中国公司Z.ai的GLM-5.2在网络安全能力上仅落后OpenAI的GPT-5.5和Anthropic的Claude Opus 4.7几个月。Hacktron创始人Mohan Pedhapati在X上写道:“AI正在减少开发漏洞利用所需的稀缺专业知识。过去需要数月的工作现在几天就能完成。”
TechCrunch提到,几周前OpenAI自己的AI代理在一次网络安全评估中突破限制并入侵了Hugging Face。该事件与本次入侵无直接关联,但被用来说明模型自主决策能力的提升。