安全攻防
morning
安全研究人员利用 Claude 帮助他们侵入 OpenAI
摘要
A team of three independent security researchers at Hacktron says it took less than 72 hours for them to hack into OpenAI employee accounts using Anthropic’s Claude Opus 4.8 and 5, The Wall Street Jou...
OpenAI
and
the
Hacktron
Claude
The
They
Discourse
three
says
2026-09-19
1 阅读
约2分钟阅读
Stevie Bonifield
字号:
据《华尔街日报》报道,Hacktron 的三名独立安全研究人员组成的团队表示,他们使用 Anthropic 的 Claude Opus 4.8 和 5 只用了不到 72 小时就入侵了 OpenAI 员工帐户。据《华尔街日报》的消息来源称,他们能够访问 OpenAI 的 GitHub 存储库,名为“Monorepo”,据报道其中包含“OpenAI 的算法秘密”。他们自己没有访问 Monorepo 的内部代码,而是从员工的 Codex 帐户发送了拉取请求,以证明他们获得了访问权限。他们能够通过 Discourse(托管 OpenAI 社区论坛的第三方服务)利用其用于处理 HEIF 图像的系统的问题进入该系统。据 Hacktron 报道,Claude Opus 5 于 7 月 24 日晚间上线,到第二天上午 10 点,他们就用它在 Discourse Cloud 上实现了 RCE,并访问了 OpenAI 的实例。他们的 HEIF Heist 项目只用了“一两天”的时间就适应了不同的公司,包括 OpenAI、Slack、Meta、GitHub Ent、Rails、Next.js、ImageMagick 等,使用的代币不到 3000 美元,而且据他们所知,只被一个目标 Shopify 检测到。 Hacktron 向 Discourse 和 OpenAI 报告的漏洞已被修复,Hacktron 表示 OpenAI 为发现该漏洞支付了 6,500 美元,但正如 Hacktron 首席技术官 Mohan Pedhapati 对《华尔街日报》所说,“我认为我们没有中国威胁行为者那么强大……我们只是订阅了 Claude 和 Codex 的三个人。”
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱