![]()
新智元报道
![]()
OpenAI,居然被Claude模型给「黑」了!
一支仅有3人的安全团队凭着Claude,在不到72小时内就攻破了一名OpenAI员工的ChatGPT账户,获得OpenAI内部私有代码仓库的访问权限。
![]()
而他们所花费的,仅仅是几十美元的Opus 5订阅费。
这又是一个史诗级的系统漏洞案件。
用魔法打败魔法,太戏剧了
这件事,也太黑色幽默了。
就在不久前,一家名为Hacktron AI的初创安全团队,参与了OpenAI的漏洞赏金计划。
![]()
他们使用的终极武器,就是Anthropic最新发布的Opus 5。
谁也没想到,成功居然如此容易。
这支3人小队,利用毫无护栏的Opus 5,成功获得一名OpenAI内部员工的ChatGPT和Codex账户的控制权!
紧接着,他们大摇大摆地进入了OpenAI最核心的机密地带——包含了核心算法与专有代码的内部单体仓库。
为了证明自己到此一游,团队做了一件挑衅的事。
他们用OpenAI员工的Codex账号,在内部代码库提交了一个无害的PR。
![]()
接到报告后,OpenAI安全团队冷汗直冒,在14小时内紧急修复了这一漏洞,并向三人小队支付了6500美元的赏金。
消息一出,业内都震了:「离谱!OpenAI的老巢竟然被对手端了!」
有人发出灵魂拷问:「如果3个普通人加上一个Claude订阅就能做到这种地步,国家队黑客拿着AI能干出什么事?」
9步渗透,一剑封喉
这场不到72小时的闪电战,团队的攻击链路充满艺术性。
他们并非依靠蛮力破解,而是像最耐心的猎手,从外围一个最不起眼的角落,一步步摸进了核心。
整个攻击链条,可以被拆解为以下9个致命环节。
![]()
1. 寻找阿喀琉斯之踵(社区论坛)
OpenAI的安全防御固若金汤,直接攻击核心服务器几乎不可能。
但Hacktron团队发现了一个突破口:OpenAI用于用户交流的社区论坛(community.openai.com)。
![]()
该论坛基于开源软件Discourse搭建,并且允许「使用OpenAI账号单点登录」(SSO)。
2. 潜藏在暗处的定时炸弹(libheif漏洞)
在分析论坛的图片上传功能时,他们发现了一个极度冷门但致命的缺陷。
通常,论坛使用FastImage检查图片,但它不支持苹果常用的HEIF/HEIC格式图片。于是,系统会将这些图片转交给ImageMagick处理,进而调用底层的libheif图像解码器。
要命的是,这个基于Debian 12镜像的系统,安装的libheif版本(1.19.7)包含一个堆缓冲区溢出漏洞。
![]()
3. 「骗过」AI护栏,锻造神兵
Hacktron团队没有自己手写漏洞利用代码,而是用了Claude Opus 5。
为了绕过Opus 5「拒绝为真实目标编写攻击代码」的安全护栏,他们玩了个花招:将自己的测试服务器伪装成CTF(夺旗赛)的靶机域名(rce.ee/ctf-forum)。
以为自己在玩游戏的Opus 5,开始火力全开。
4. 上传「毒图片」,夺取控制权(RCE)
他们向论坛上传了一张精心构造的HEIF恶意图片。图片在后台被解析的瞬间,溢出漏洞触发,Hacktron团队成功获得了OpenAI社区论坛环境的远程代码执行权限。
5. 致命的身份验证缺陷(SSO)
论坛被黑只是第一步。由于OpenAI SSO(单点登录)存在身份验证配置缺陷,任何登录过该论坛的用户,其身份令牌都可能被窃取。
6. 劫持内部员工ChatGPT/Codex账号
通过上述SSO漏洞,团队成功接管了多名OpenAI员工的ChatGPT和Codex账号。
7. 顺藤摸瓜,直捣黄龙
OpenAI的员工通常会将Codex与GitHub、Slack、Outlook等内部办公和开发工具深度绑定。
8. 攻入内部代码库
借助被劫持的员工账号,Hacktron团队长驱直入,获得了OpenAI核心单体仓库的访问权限。
9. 留下记号,深藏功与名
提交PR #1186742,随后停止一切测试,并向OpenAI提交漏洞报告。
从一张普通的HEIC图片,到OpenAI的内部核心机密库,这条看似不可思议的路径,居然就被Opus 5给打通了。
令人窒息的进化:从Opus 4.8到Opus 5
如果说这个漏洞本身足够精妙,那么这场攻击中展现出的AI进化速度,则让所有网络安全从业者感到恐惧。
在攻击发生的两天前,即今年7月23日,Hacktron团队其实已发现这个漏洞。
当时,他们使用的是Anthropic的上一代模型Claude Opus 4.8。
在开启了ASLR 的默认防御环境下,Opus 4.8显得有些吃力。
![]()
ASLR,即Address space layout randomization地址空间布局随机化,是一种通过在进程加载时随机安排关键内存区域地址,从而有效增强系统防护的安全机制
团队尝试了多个会话,Opus 4.8始终无法生成稳定的漏洞利用代码。
转折点发生在7月24日晚——Anthropic正式发布了Claude Opus 5。
拿到新武器的Hacktron团队,立刻开了一个新的Opus 5会话。
奇迹发生了:前3个小时内,Opus 5就成功写出了针对本地Mac的ARM64架构攻击代码。
![]()
随后,团队要求它将代码移植到Discourse论坛使用的x86-64环境和jemalloc内存分配器上。
仅仅一个通宵之后,7月25日清晨6点,Opus 5就确认了通过图片上传实现本地RCE的有效性。
到了上午10点,被设置为自主循环目标的Opus 5智能体,已经成功攻破了云端实例,并读取了系统底层文件。
上代模型找不出的漏洞,新模型发布次日直接破译并自动化利用!
一个残酷的事实就是:AI模型能力的跃升,正在指数级降低黑客攻击的门槛。
在后续的广泛测试中,团队甚至发现,使用更新的GPT-5.6 Sol模型时,AI甚至可以在「对目标系统一无所知,仅知道存在漏洞」的极端盲视情况下,自动完成内存泄漏、提权、横向移动以及绕过现有防御的一条龙服务。
这种能力,在过去只属于顶尖国家级黑客。
HEIF大劫案:整个互联网都在裸奔?
你以为只有OpenAI倒霉吗?大错特错。
Hacktron团队将这次发现命名为「HEIF大劫案」。
![]()
这个漏洞的可怕之处在于,它根本不是OpenAI独有的问题,而是整个互联网基础架构的开源依赖病。
我们在互联网上每天都在上传图片,而libheif这个用于解析HEIC/HEIF/AVIF图片的开源库,被广泛深埋在无数国民级应用中。
更令人无语的是,关于这个漏洞的代码修改,其实去年就在开源社区的上有分支修复了,但由于没有被打上安全补丁的标签(未分配CVE编号),导致下游无数操作系统和软件根本不知道这件事!
在后续长达几个月的调查中,Hacktron团队利用AI作为自动化黑客,对互联网巨头进行了一次「大扫荡」。
他们发现:Slack、Zoom、Meta、GitHub……这些如雷贯耳的科技巨头,只要接受图片上传,几乎全军覆没!
无论是Ruby on Rails,还是Node.js生态中的Next.js, Astro, Gatsby等流行框架,只要调用了这个库,几乎就可以被任意拿捏。
![]()
成本就更是低得惊人。
Hacktron团队表示,整个「HEIF大劫案」研究项目耗时两个月,覆盖了上述所有巨头。而他们花费的大模型Token成本,总计不到3000美元!
针对每个不同的科技公司,AI只需要一到两天时间,就能根据目标公司的环境,自动把「毒图片」改编成定制化的攻击武器。
![]()
成千上万张测试图片砸过去后,直接让各大公司的图像处理器反复崩溃,除了Shopify一家公司察觉到了异常,其他所有互联网巨头竟然毫无知觉!
这就是现代互联网的脆弱性缩影:正如那幅著名的xkcd漫画所嘲讽的,所有现代数字基础设施,都摇摇欲坠地建立在某个不知名程序员维护的、满是漏洞的小型开源库之上。
![]()
安全范式转移:「复杂性保密」时代终结
随后,他们向Discourse和OpenAI报告了这个漏洞。
在首次提交报告大约14小时后,OpenAI修复了单点登录SSO问题。Discourse之后也完成了修复。
![]()
这场仅获6500美元(约合不到5万人民币)赏金的漏洞报告,注定将成为网络安全史上的一个分水岭事件。
长久以来,软件行业一直享有一种隐形的保护伞——「复杂性安全」。
在过去,就算某个开源代码库的漏洞被公开,甚至连源码都摆在桌面上,普通黑客也无法利用。
因为要把一个理论上的内存损坏漏洞变成真正能攻入服务器的「武器」,需要极其罕见的专业知识、大量的时间投入、以及对目标环境的深度逆向工程。
在过去,这种被称作0-Day的顶级漏洞武器,研发成本极高,通常只有国家级黑客部队才会为了高价值目标去耗费心血。普通企业能凭借这种攻击成本门槛获得安全。
但是,AI亲手撕碎了这把保护伞。
![]()
Hacktron在报告结尾写道:
AI正在消除这种保护,它将曾经稀缺的黑客专业知识,转化为了廉价的算力。曾经需要一个资金充裕的团队耗费数月才能完成的攻击工作,现在被压缩到了短短几天,甚至只需几个小时。
如今,任何一个掌握了无护栏高级AI的三人小队,都能爆发出堪比国家队的安全渗透能力。
![]()
如果你的公司还在依靠「黑客对我们不屑一顾」来做防御,那么下一个被攻破核心代码库的,可能就是你。
参考资料:
https://x.com/S1r1u5_/status/2100777811246190725
https://www.hacktron.ai/blog/hacking-openai
https://heif-heist.com/
编辑:Aeneas 大卫
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.