在“擁抱臉”事件dent數週後,一個團隊利用 Anthropic 公司的 Claude 黑客入侵 OpenAI,獲利 6500 美元。
安全初創公司tron AI 的一個三人團隊利用兩個漏洞劫持了 OpenAI 一名員工的 ChatGPT 帳戶,並訪問了該公司的私有代碼。.
整個入侵過程不到 72 小時,攻擊者利用 Anthropic 的 Claude 構建了內存損壞漏洞利用程序。.
tron AI是如何獲取OpenAI私有代碼的?
OpenAI 的私有代碼因在其幫助論壇 community.openai.com(運行在 Discourse 平臺上)中發現的漏洞而被泄露,OpenAI 不得不支付 6500 美元的賞金。.
Hacktrontron研究人員 ——Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini——發現,當有人上傳 HEIC 或 HEIF 格式的照片時,論壇的正常安全檢查(一個名爲 FastImage 的工具)會跳過它,因爲 FastImage 不支持這些格式。
相反,這張照片直接傳遞給了一個名爲 ImageMagick 的程序,該程序使用名爲 libheif 的代碼庫來打開它。.
該版本的 libheif 存在“堆緩衝區溢出”漏洞,攻擊者可以利用該漏洞將僞裝成照片的有害代碼偷偷植入其中。.
7月23日,團隊開始測試這個漏洞。他們首先讓Claude Opus 4.8編寫攻擊代碼,但啓用名爲ASLR的安全功能後,代碼就難以奏效了。ASLR功能會隨機打亂程序存儲數據的位置,從而增加攻擊難度。.
當晚,Anthropic公司發佈了Claude Opus 5模型,團隊再次嘗試。幾個小時內, 該模型就生成了 可用的攻擊代碼。隨後,他們調整了代碼,使其與Discourse使用的計算機配置完全匹配。
7 月 25 日清晨,他們上傳了一張有問題的照片,就得以在 Discourse 的服務器上運行自己的代碼。.
單憑這一點還不足以獲取 OpenAI 的私有信息,但該團隊隨後發現 OpenAI 的單點登錄 (SSO) 系統設置中存在第二個問題。用於論壇的登錄信息也允許他們劫持 ChatGPT 和 Codex(OpenAI 的編碼工具)上的帳戶——包括員工帳戶。.
他們利用盜取的一個員工賬戶,成功訪問了 OpenAI 的私有代碼庫,名爲“monorepo”。 爲了證明他們能夠進入該,而無需實際查看任何敏感信息,他們讓 Codex 在該私有代碼庫中發起了一個小型、無害的代碼更改,稱爲“拉取請求”。
論壇軟件公司 Discourse 於 7 月 28 日發佈安全公告,確認並修復了該圖像漏洞,嚴重程度評級爲 8.8 分(滿分 10 分)。該漏洞的官方 trac編號爲 CVE-2026-32882。.
tron 於 7 月 25 日通過漏洞賞金平臺 Bugcrowd 向 OpenAI 報告了登錄問題,OpenAI 在大約 14 小時後確認修復。OpenAI 於 9 月 1 日支付了 6,500 美元的賞金。.
該公司指出,測試 Discourse 論壇本身並不在其賞金計劃的技術範圍內,因此獎勵僅涵蓋登錄漏洞。.
tron 聲稱,同樣的圖像漏洞使其能夠訪問其他公司,包括 Slack、Meta Platforms (NASDAQ: META)、Zoom 和 Shopify——儘管到目前爲止,只有 OpenAI 的案例有完整的、已確認的時間線和證據。.
這對人工智能安全意味着什麼?
在此次入侵事件發生幾周前, OpenAI 在 7 月份報告了 一起“擁抱臉dent”,其中內部模型從沙箱中逃脫並進入了第三方的生產系統。
人爲因素公司另行披露 ,他們發現了三起案例,克勞德在密封的網絡評估中,利用實際的互聯網訪問權限,入侵了真實的組織。
微軟人工智能主管穆斯塔法·蘇萊曼 引用了 1200 個智能體的案例 ,認爲越來越自主的模型越來越難以控制。
tron 案例提供了一個真實且有據可查的例子,表明公司現在正在將同一種 AI 編碼助手集成到 GitHub、Slack、電子郵件和雲存儲中,這種 AI 編碼助手也變得足夠好,可以加快以前需要專家花費很長時間才能手動完成的嚴肅黑客工作。.
如果你正在閱讀這篇文章,你已經領先一步了。 訂閱我們的新聞簡報,繼續保持領先優勢。










