离谱,OpenAI被Opus 5黑了
OpenAI,居然被Claude模型给「黑」了!
一支仅有3人的安全团队凭着Claude,在不到72小时内就攻破了一名OpenAI员工的ChatGPT账户,获得OpenAI内部私有代码仓库的访问权限。
而他们所花费的,仅仅是几十美元的Opus 5订阅费。
这又是一个史诗级的系统漏洞案件。
用魔法打败魔法,太戏剧了
这件事,也太黑色幽默了。
就在不久前,一家名为Hacktron AI的初创安全团队,参与了OpenAI的漏洞赏金计划。
他们使用的终极武器,就是Anthropic最新发布的Opus 5。
谁也没想到,成功居然如此容易。
这支3人小队,利用毫无护栏的Opus 5,成功获得一名OpenAI内部员工的ChatGPT和Codex账户的控制权!
紧接着,他们大摇大摆地进入了OpenAI最核心的机密地带——包含了核心算法与专有代码的内部单体仓库。
为了证明自己到此一游,团队做了一件挑衅的事。
他们用OpenAI员工的Codex账号,在内部代码库提交了一个无害的PR。
接到报告后,OpenAI安全团队冷汗直冒,在14小时内紧急修复了这一漏洞,并向三人小队支付了6500美元的赏金。
消息一出,业内都震了:「离谱!OpenAI的老巢竟然被对手端了!」
有人发出灵魂拷问:「如果3个普通人加上一个Claude订阅就能做到这种地步,国家队黑客拿着AI能干出什么事?」
9步渗透,一剑封喉
这场不到72小时的闪电战,团队的攻击链路充满艺术性。
他们并非依靠蛮力破解,而是像最耐心的猎手,从外围一个最不起眼的角落,一步步摸进了核心。
整个攻击链条,可以被拆解为以下9个致命环节。
1. 寻找阿喀琉斯之踵(社区论坛)
OpenAI的安全防御固若金汤,直接攻击核心服务器几乎不可能。
但Hacktron团队发现了一个突破口:OpenAI用于用户交流的社区论坛(community.openai.com)。
该论坛基于开源软件Discourse搭建,并且允许「使用OpenAI账号单点登录」(SSO)。
2. 潜藏在暗处的定时炸弹(libheif漏洞)
在分析论坛的图片上传功能时,他们发现了一个极度冷门但致命的缺陷。
通常,论坛使用FastImage检查图片,但它不支持苹果常用的HEIF/HEIC格式图片。于是,系统会将这些图片转交给ImageMagick处理,进而调用底层的libheif图像解码器。
要命的是,这个基于Debian 12镜像的系统,安装的libheif版本(1.19.7)包含一个堆缓冲区溢出漏洞。
3. 「骗过」AI护栏,锻造神兵
Hacktron团队没有自己手写漏洞利用代码,而是用了Claude Opus 5。
为了绕过Opus 5「拒绝为真实目标编写攻击代码」的安全护栏,他们玩了个花招:将自己的测试服务器伪装成CTF(夺旗赛)的靶机域名(rce.ee/ctf-forum)。
以为自己在玩游戏的Opus 5,开始火力全开。
4. 上传「毒图片」,夺取控制权(RCE)
他们向论坛上传了一张精心构造的HEIF恶意图片。图片在后台被解析的瞬间,溢出漏洞触发,Hacktron团队成功获得了OpenAI社区论坛环境的远程代码执行权限。


