AI资讯 / 产业

产业 / 媒体

安全研究员借助 Claude Opus 5,72小时内攻入 OpenAI 内部系统

The Decoder

安全研究团队 Hacktron 的三名研究员,借助 Anthropic 的 Claude Opus 5 模型,在不到72小时内成功入侵 OpenAI 的内部系统。攻击路径从 OpenAI 社区论坛切入,研究员将两个漏洞串联利用:一是论坛图像处理库 libheif 存在已知但未修复的安全缺陷,二是 OpenAI 中央单点登录系统存在身份验证配置错误。借助这两个漏洞,研究员获得了 OpenAI 员工的 ChatGPT 和 Codex 账户访问权限,并进一步进入其 GitHub 内部代码仓库。研究员以在内部 monorepo 中创建一个无害的 Pull Request 作为入侵证明,声称未查看任何敏感数据。值得关注的是,前代模型 Claude Opus 4.8 无法在开启内存防护机制 ASLR 的情况下生成可用漏洞利用代码,而 Opus 5 发布后仅用三小时便完成了突破。整个项目历时两个月,三人团队花费不足3000美元,充分说明 AI 正在将原本需要顶尖专家数月才能完成的攻击压缩至数天之内。

安全研究团队 Hacktron 近日披露了一项名为「HEIF Heist」的研究项目:三名研究员利用 Anthropic 的 Claude Opus 5 模型,在72小时内成功入侵 OpenAI 的内部系统与代码仓库。攻击的起点是 OpenAI 的社区论坛 community.openai.com,所有曾在该论坛使用「以 OpenAI 账号登录」功能的用户或员工均可能受到波及。由于 Codex 和 ChatGPT 支持连接 GitHub、Slack 和电子邮件,此次攻击在理论上可进一步延伸至上述服务。

此次攻击利用了两个串联漏洞。第一个漏洞位于论坛用于处理 HEIC 格式图片的开源库 libheif:相关修复补丁在源代码层面已存在约一年,但始终未被标记为安全问题,论坛所运行的 Debian 软件包也未跟进更新。研究员通过上传精心构造的图片文件,成功在服务器上执行了自定义代码。第二个漏洞则是 OpenAI 中央单点登录系统的配置错误——任何控制论坛服务器的人,均可冒充活跃论坛成员并接管其 ChatGPT 和 Codex 账户。

Claude Opus 5 在此次攻击中扮演了关键角色。研究员最初使用 Claude Opus 4.8 寻找漏洞,该模型虽能构建出可用的漏洞利用代码,但仅限于关闭内存地址随机化防护机制 ASLR 的环境,无法在 ASLR 开启状态下稳定运行。2026年7月24日,Anthropic 发布 Claude Opus 5 后,新模型在三小时内便生成了适用于本地 Mac 环境的可用漏洞利用代码,随后又将其适配至 Discourse 论坛服务器环境。研究员随后以「基准测试任务」为名,让模型在自建测试实例上自主循环运行,四小时后成功完成服务器接管。

为证明入侵成功,研究员使用一名 OpenAI 员工的 Codex 账户,在公司内部 monorepo 中创建了一个无害的 Pull Request,并声明未查阅任何敏感数据。OpenAI 在收到漏洞报告约14小时后确认完成修复,论坛底层软件 Discourse 也在数日内作出响应。研究员还在同一任务中对比了 Claude Opus 5 与 OpenAI GPT-5.6 Sol 的表现,前者展现出明显的性能优势。

「HEIF Heist」项目的范围远不止于 OpenAI。研究员将同一攻击手法扩展至 Slack、Meta、GitHub Enterprise 等目标,将攻击适配至每个新目标仅需一至两天。整个项目历时两个月,三人团队的 AI 使用成本不足3000美元。在数千次图片上传和多次图像处理崩溃的过程中,只有 Shopify 察觉到了异常活动。

Hacktron 团队在报告中指出,软件长期以来依赖「复杂性带来的安全感」——即便漏洞公开已知,构建可靠的漏洞利用代码仍需稀缺的专业知识、大量时间以及对目标环境的深度了解。而 AI 正在用算力取代这种稀缺专业能力,彻底瓦解这道隐性屏障。研究员警告称,企业的威胁模型必须正视攻击成本骤降的现实:「曾经需要资源充足的团队耗费数月才能完成的工作,如今可以压缩至数天之内。」

要点

  • Claude Opus 5 成为关键突破口:前代模型 Opus 4.8 无法在 ASLR 开启状态下生成稳定漏洞利用代码,Opus 5 发布后三小时内即完成突破,显示新一代模型在安全攻防领域的能力出现质变。
  • 链式漏洞放大攻击影响:libheif 图像库未修复漏洞与 SSO 身份验证配置错误的组合,使攻击者从论坛服务器控制权一路延伸至员工内部账户和代码仓库,单一漏洞的修复不足以阻断完整攻击链。
  • 攻击成本大幅压缩:三人团队两个月内花费不足3000美元完成整个项目,将新目标的攻击适配时间缩短至一至两天,AI 正在系统性地降低高级网络攻击所需的资金与专业门槛。
  • 「复杂性安全」时代终结:Hacktron 指出,AI 以算力替代稀缺专业知识,使过去依赖技术复杂性作为隐性防护的企业面临更高风险,威胁模型需要全面更新。
  • 监控盲区值得警惕:在数千次异常图片上传和多次服务崩溃的情况下,仅 Shopify 一家察觉到异常,暴露出多数企业在异常行为检测方面存在明显不足。
查看原始来源

原始标题:Security researchers used Anthropic's Claude to hack OpenAI's internal systems in under 72 hours

本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。