Hacktron AI 声称在72小时内攻破OpenAI系统
安全研究团队Hacktron AI宣布,他们利用两个独立漏洞的组合,成功获取了属于OpenAI员工的ChatGPT和Codex账户权限。为了证明访问的真实性,研究人员使用了一名员工的Codex账户在OpenAI的内部单体仓库(monorepo)中提交了一个无害的拉取请求(Pull Request),而非访问敏感代码。
整个攻击始于看似无害的操作:上传一张图片。Hacktron于9月13日在技术博客中分享了细节,并在X平台(原Twitter)上总结了漏洞利用链:
“7月25日,我们的团队攻破了OpenAI。整个过程不到72小时。两个漏洞的结合使我们能够访问属于OpenAI员工的ChatGPT和Codex账户。我们通过向OpenAI内部单体仓库提交一个无害的PR来展示了其影响。完整链条如下……”
攻击路径解析
据研究人员描述,该漏洞利用链的流程如下:
HEIF图像上传 → libheif堆溢出 → 远程代码执行 → OpenAI单点登录(SSO)缺陷 → 接管ChatGPT/Codex账户 → 关联GitHub → 访问内部仓库
关键要点
- Hacktron AI声称在72小时内破坏了OpenAI的系统。
- 攻击始于HEIF图像上传以及libheif库中的漏洞。
- 据称,OpenAI SSO的一个缺陷使研究人员能够从被入侵的论坛转移到员工ChatGPT和Codex账户。
- 通过关联的GitHub集成,研究人员展示了访问OpenAI内部仓库的路径。
- OpenAI表示在收到报告后约14小时修复了其侧的问题,并随后向Hacktron支付了6,500美元的奖金。
- 这项研究突显了人工智能如何加速漏洞研究和漏洞利用开发,尽管Hacktron指出人类指导仍然是必要的。
攻击始于HEIF图像
Hacktron正在审查OpenAI社区论坛使用的图像上传系统,该系统基于Discourse平台运行。研究人员注意到,HEIC和HEIF图像的处理方式与其他图像格式不同。由于Discourse常规的图像检查工具不支持HEIF格式,这些文件被传递给ImageMagick进行转换。
这意味着上传的文件最终到达了libheif——一个负责处理该格式的图像处理库。Hacktron随后在该环境所使用的libheif版本中发现了一个堆缓冲区溢出漏洞。
据团队介绍,某些安全补丁未向后移植到Debian软件包中。这使得该库容易受到内存损坏攻击,从而提供越界读取和写入能力。换句话说,经过特殊构造的图像可能不仅仅是图像那么简单。
人工智能协助将漏洞转化为可利用代码
故事在此处变得尤为有趣。Hacktron表示,他们使用人工智能模型来帮助调查和利用该漏洞。
研究人员最初与Claude Opus 4.8合作,要求它检查已安装的libheif包以查找潜在的安全问题。该模型帮助识别了相关漏洞,但当启用ASLR(地址空间布局随机化)时,获得可靠的漏洞利用代码非常困难。
随后Anthropic发布了Claude Opus 5。Hacktron表示,新模型能够在大约三小时内生成有效的ARM64漏洞利用代码。研究人员随后让它将该漏洞利用代码适配到Discourse使用的x86-64环境和jemalloc配置中。
到了7月25日早上,团队确认通过图像上传实现了远程代码执行。而这仅仅是开始。
OpenAI SSO缺陷改变了局面
仅在论坛上获得代码执行权不足以接触到OpenAI员工的账户。Hacktron发现,论坛支持通过auth.openai.com上的OpenAI身份验证基础设施进行“使用OpenAI登录”。研究人员认为,这种单点登录设置可能提供了一条从被入侵的论坛账户进入其他OpenAI服务的途径。
据Hacktron称,他们证实了这一假设。研究人员接管了一名OpenAI员工的ChatGPT和Codex账户。该员工的Codex账户已连接到OpenAI的GitHub组织。
黑客没有深入挖掘OpenAI的内部源代码,而是利用被入侵的Codex账户在OpenAI的内部单体仓库中创建了一个拉取请求。团队将该拉取请求描述为无害的概念验证,并在展示访问权限后停止了测试。
OpenAI在数小时内修复了问题
Hacktron于7月25日通过Bugcrowd漏洞赏金计划向OpenAI报告了其发现。根据团队的时间线,OpenAI确认其侧的问题已于UTC时间22:49左右修复,距离初始报告约14小时。
研究人员还通过HackerOne向Discourse报告了底层的Discourse漏洞。Discourse次日回应,并于7月27日准备好了修复方案。该公司还为ImageMagick添加了沙箱机制作为额外的安全措施。
OpenAI随后因OpenAI侧的漏洞向Hacktron颁发了6,500美元的赏金。OpenAI澄清称,针对托管在Discourse上的社区论坛进行测试不在其漏洞赏金计划的范围内。
更大的担忧是人工智能辅助黑客行为
对Hacktron而言,这不仅仅是一次普通的漏洞披露。研究人员表示,这次实验展示了人工智能如何改变将漏洞转化为可用漏洞利用所需的时间和专业知识量。
Hacktron表示,针对OpenAI和Discourse的攻击对于AI代理来说花费了几天时间,而人类努力仅需几个小时。据报道,其更广泛的“HEIF劫案”研究涉及三名研究人员,成本低于3,000美元的人工智能令牌费用。
团队谨慎地指出,该过程并非完全自主。人类研究人员仍在操作过程中提供指导并做出重要决策。尽管如此,速度仍令人瞩目。Hacktron认为,曾经需要高度专业化的安全专业知识和大量时间的任务,现在越来越多地可以通过人工智能加速。
这一事件也表明,当看似普通的软件与身份验证系统和其他服务连接时,其中的漏洞可能会产生更广泛的影响。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种