三名安全研究员利用Anthropic的Claude模型通过社区论坛漏洞入侵OpenAI内部系统,Opus 5成功绕过了前代模型无法突破的安全防护。
安全研究人员使用 Anthropic 的 Claude 入侵了 OpenAI 的内部系统和代码仓库。
攻击通过 OpenAI 的社区论坛展开,链式漏洞让研究人员得以访问员工的 ChatGPT 和 Codex 账户。
整个漏洞利用仅用 72 小时开发完成,表明 AI 模型正在大幅降低高级网络攻击所需的时间和技能。
三名安全研究人员使用 Anthropic 的 Claude 模型,通过 OpenAI 的社区论坛入侵了 OpenAI 的内部系统。这次攻击用时不到 72 小时,据该团队称,只有在 Opus 5 发布后才成为可能。
OpenAI 尝到了自己的苦药。在无意中让 AI 代理在互联网上四处入侵数月之后,该公司如今也被 AI 入侵了。Hacktron 的安全团队将两个漏洞串联起来,访问了 OpenAI 员工的 ChatGPT 和 Codex 账户。随后,他们闯入了 OpenAI 在 GitHub 上的内部代码仓库。
攻击途径是 OpenAI 位于 community.openai.com 的社区论坛。任何使用过"Sign in with OpenAI"的用户或员工都可能受到影响。用户可以将 GitHub、Slack 和邮箱连接到 Codex 和 ChatGPT,因此攻击理论上也能波及这些服务。为了证明他们获得了访问权限,研究人员使用一名员工的 Codex 账户在内部 monorepo 中创建了一个无害的 pull request。他们表示没有查看任何敏感数据。

过时的图像库和有缺陷的认证打开了大门
第一个漏洞出在 libheif 上,这是论坛用来处理上传 HEIC 图像的库。据 Hacktron 介绍,原始源代码中已有修复方案近一年,但没有人将其标记为安全问题。运行在论坛上的 Debian 软件包仍然缺少该修复。一个精心构造的图像文件让研究人员得以在服务器上运行自己的代码。
第二个漏洞是 OpenAI 集中式单点登录(SSO)系统的配置错误。任何控制了论坛服务器的人都可以冒充活跃的论坛成员并接管他们的 ChatGPT 和 Codex 账户。Hacktron 写道,这个漏洞的影响范围不限于论坛。任何使用 OpenAI 登录的被入侵服务都会授予相同的访问权限。
Claude Opus 5 在前任失败的地方成功了
研究人员表示,他们最初使用 Claude Opus 4.8 来寻找漏洞。该模型构建出了一个可工作的漏洞利用,但只有在 ASLR(一种常见的内存攻击防御机制)被禁用的情况下才能工作。在多次会话中,它无法在启用 ASLR 的情况下产生可靠版本。
7 月 24 日晚间,Anthropic 发布了 Claude Opus 5。据 Hacktron 报道,新模型在三个小时内就为本地 Mac 生成了可工作的漏洞利用,然后将其适配到 Discourse 服务器环境。随后,研究人员在自主循环中运行 Claude 来攻击他们自己的测试实例。
由于模型拒绝为真实系统编写漏洞利用,他们将目标呈现为一个基准测试任务。四个小时后,代理就接管了服务器。在一项相关任务中,研究人员还观察到与 OpenAI 的 GPT-5.6 Sol 相比性能有了飞跃。
OpenAI 在报告后约 14 小时确认了修复方案。支撑该论坛的软件 Discourse 也在几天内做出了响应。
AI 正在大幅降低攻击成本
除了入侵 OpenAI 之外,研究人员还将他们的调查(代号"HEIF Heist")扩展到了 Slack、Meta、GitHub Enterprise 等其他目标。三个人在两个月内完成了这个项目,在 AI 上的花费不到 3000 美元。将攻击适配到每个新目标只需要一到两天。尽管进行了数千次图像上传和图像处理反复崩溃,但只有 Shopify 注意到了这一活动。
软件长期以来受益于一种基于复杂性的安全——即使有公开的源代码和已知漏洞,构建可靠的漏洞利用也需要罕见的专业知识、时间和对目标环境的深入了解。复杂性不是真正的安全屏障,但它在实践中确实保护了许多公司。
AI 通过用计算能力取代稀缺的专业知识来消除这种保护。Hacktron 认为,威胁模型必须反映攻击变得多么廉价。"曾经需要一个资源充足的团队和数月努力的工作,现在可以被压缩到几天内完成。"该团队写道。
无广告阅读,每周 AI 时事通讯,六期独家"AI Radar"前沿报告,完整档案访问,以及评论 section access。订阅 THE DECODER。