智能AI
morning
离谱,OpenAI被Opus 5黑了!
摘要
新智元报道 OpenAI,居然被Claude模型给「黑」了! 一支仅有3人的安全团队凭着Claude,在不到72小时内就攻破了一名OpenAI员工的ChatGPT账户,获得OpenAI内部私有代码仓库的访问权限。 而他们所花费的,仅仅是几十美元的Opus 5订阅费。 这又是一个史诗级的系统漏洞案件。 用魔法打败魔法,太戏剧了 这件事,也太黑色幽默了。 就在不久前,一家名为Hacktron AI的初...
SSO
Opus
新智元报道
OpenAI
居然被Claude模型给
一支仅有3人的安全团队凭着Claude
在不到72小时内就攻破了一名OpenAI员工的ChatGPT账户
获得OpenAI内部私有代码仓库的访问权限
而他们所花费的
仅仅是几十美元的Opus
2026-09-19
1 阅读
约10分钟阅读
新智元
字号:
新智元报道 OpenAI,居然被Claude模型给「黑」了! 一支仅有3人的安全团队凭着Claude,在不到72小时内就攻破了一名OpenAI员工的ChatGPT账户,获得OpenAI内部私有代码仓库的访问权限。 而他们所花费的,仅仅是几十美元的Opus 5订阅费。 这又是一个史诗级的系统漏洞案件。 用魔法打败魔法,太戏剧了 这件事,也太黑色幽默了。 就在不久前,一家名为Hacktron AI的初创安全团队,参与了OpenAI的漏洞赏金计划。 他们使用的终极武器,就是Anthropic最新发布的Opus 5。 谁也没想到,成功居然如此容易。 这支3人小队,利用毫无护栏的Opus 5,成功获得一名OpenAI内部员工的ChatGPT和Codex账户的控制权! 紧接着,他们大摇大摆地进入了OpenAI最核心的机密地带——包含了核心算法与专有代码的内部单体仓库。 为了证明自己到此一游,团队做了一件挑衅的事。 他们用OpenAI员工的Codex账号,在内部代码库提交了一个无害的PR。 接到报告后,OpenAI安全团队冷汗直冒,在14小时内紧急修复了这一漏洞,并向三人小队支付了6500美元的赏金。 消息一出,业内都震了:「离谱!OpenAI的老巢竟然被对手端了!」 有人发出灵魂拷问:「如果3个普通人加上一个Claude订阅就能做到这种地步,国家队黑客拿着AI能干出什么事?」 9步渗透,一剑封喉 这场不到72小时的闪电战,团队的攻击链路充满艺术性。 他们并非依靠蛮力破解,而是像最耐心的猎手,从外围一个最不起眼的角落,一步步摸进了核心。 整个攻击链条,可以被拆解为以下9个致命环节。 1. 寻找阿喀琉斯之踵(社区论坛) OpenAI的安全防御固若金汤,直接攻击核心服务器几乎不可能。 但Hacktron团队发现了一个突破口:OpenAI用于用户交流的社区论坛(community.openai.com)。 该论坛基于开源软件Discourse搭建,并且允许「使用OpenAI账号单点登录」(SSO)。 2. 潜藏在暗处的定时炸弹(libheif漏洞) 在分析论坛的图片上传功能时,他们发现了一个极度冷门但致命的缺陷。 通常,论坛使用FastImage检查图片,但它不支持苹果常用的HEIF/HEIC格式图片。于是,系统会将这些图片转交给ImageMagick处理,进而调用底层的libheif图像解码器。 要命的是,这个基于Debian 12镜像的系统,安装的libheif版本(1.19.7)包含一个堆缓冲区溢出漏洞。 3. 「骗过」AI护栏,锻造神兵 Hacktron团队没有自己手写漏洞利用代码,而是用了Claude Opus 5。 为了绕过Opus 5「拒绝为真实目标编写攻击代码」的安全护栏,他们玩了个花招:将自己的测试服务器伪装成CTF(夺旗赛)的靶机域名(rce.ee/ctf-forum)。 以为自己在玩游戏的Opus 5,开始火力全开。 4. 上传「毒图片」,夺取控制权(RCE) 他们向论坛上传了一张精心构造的HEIF恶意图片。图片在后台被解析的瞬间,溢出漏洞触发,Hacktron团队成功获得了OpenAI社区论坛环境的远程代码执行权限。 5. 致命的身份验证缺陷(SSO) 论坛被黑只是第一步。由于OpenAI SSO(单点登录)存在身份验证配置缺陷,任何登录过该论坛的用户,其身份令牌都可能被窃取。 6. 劫持内部员工ChatGPT/Codex账号 通过上述SSO漏洞,团队成功接管了多名OpenAI员工的ChatGPT和Codex账号。 7. 顺藤摸瓜,直捣黄龙 OpenAI的员工通常会将Codex与GitHub、Slack、Outlook等内部办公和开发工具深度绑定。 8. 攻入内部代码库 借助被劫持的员工账号,Hacktron团队长驱直入,获得了OpenAI核心单体仓库的访问权限。 9. 留下记号,深藏功与名 提交PR #1186742,随后停止一切测试,并向OpenAI提交漏洞报告。 从一张普通的HEIC图片,到OpenAI的内部核心机密库,这条看似不可思议的路径,居然就被Opus 5给打通了。 令人窒息的进化:从Opus 4.8到Opus 5 如果说这个漏洞本身足够精妙,那么这场攻击中展现出的 AI进化速度 ,则让所有网络安全从业者感到恐惧。 在攻击发生的两天前,即今年7月23日,Hacktron团队其实已发现这个漏洞。 当时,他们使用的是Anthropic的上一代模型Claude Opus 4.8。 在开启了ASLR 的默认防御环境下,Opus 4.8显得有些吃力。 ASLR,即Address space layout randomization地址空间布局随机化,是一种通过在进程加载时随机安排关键内存区域地址,从而有效增强系统防护的安全机制 团队尝试了多个会话,Opus 4.8始终无法生成稳定的漏洞利用代码。 转折点发生在7月24日晚——Anthropic正式发布了Claude Opus 5。 拿到新武器的Hacktron团队,立刻开了一个新的Opus 5会话。 奇迹发生了:前3个小时内,Opus 5就成功写出了针对本地Mac的ARM64架构攻击代码。 随后,团队要求它将代码移植到Discourse论坛使用的x86-64环境和jemalloc内存分配器上。 仅仅一个通宵之后,7月25日清晨6点,Opus 5就确认了通过图片上传实现本地RCE的有效性。 到了上午10点,被设置为自主循环目标的Opus 5智能体,已经成功攻破了云端实例,并读取了系统底层文件。 上代模型找不出的漏洞,新模型发布次日直接破译并自动化利用! 一个残酷的事实就是:AI模型能力的跃升,正在指数级降低黑客攻击的门槛。 在后续的广泛测试中,团队甚至发现,使用更新的 GPT-5.6 Sol 模型时,AI甚至可以在「对目标系统一无所知,仅知道存在漏洞」的极端盲视情况下,自动完成内存泄漏、提权、横向移动以及绕过现有防御的一条龙服务。 这种能力,在过去只属于顶尖国家级黑客。 HEIF大劫案:整个互联网都在裸奔? 你以为只有OpenAI倒霉吗?大错特错。 Hacktron团队将这次发现命名为「HEIF大劫案」。 这个漏洞的可怕之处在于,它根本不是OpenAI独有的问题,而是整个互联网基础架构的开源依赖病。 我们在互联网上每天都在上传图片,而libheif这个用于解析HEIC/HEIF/AVIF图片的开源库,被广泛深埋在无数国民级应用中。 更令人无语的是,关于这个漏洞的代码修改,其实去年就在开源社区的上有分支修复了,但由于没有被打上安全补丁的标签(未分配CVE编号),导致下游无数操作系统和软件根本不知道这件事! 在后续长达几个月的调查中,Hacktron团队利用AI作为自动化黑客,对互联网巨头进行了一次「大扫荡」。 他们发现:Slack、Zoom、Meta、GitHub……这些如雷贯耳的科技巨头,只要接受图片上传,几乎全军覆没! 无论是Ruby on Rails,还是Node.js生态中的Next.js, Astro, Gatsby等流行框架,只要调用了这个库,几乎就可以被任意拿捏。 成本就更是低得惊人。 Hacktron团队表示,整个「H
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱