离谱,OpenAI被Opus 5黑了
1 小时前 / 阅读约10分钟
来源:36kr
Hacktron安全团队利用Claude Opus 5,在72小时内攻破OpenAI员工账户,获取核心代码库权限。漏洞源于libheif的堆缓冲区溢出,暴露互联网基础架构的开源依赖病。

OpenAI,居然被Claude模型给「黑」了!

一支仅有3人的安全团队凭着Claude,在不到72小时内就攻破了一名OpenAI员工的ChatGPT账户,获得OpenAI内部私有代码仓库的访问权限。

而他们所花费的,仅仅是几十美元的Opus 5订阅费。

这又是一个史诗级的系统漏洞案件。

用魔法打败魔法,太戏剧了

这件事,也太黑色幽默了。

就在不久前,一家名为Hacktron AI的初创安全团队,参与了OpenAI的漏洞赏金计划。

他们使用的终极武器,就是Anthropic最新发布的Opus 5。

谁也没想到,成功居然如此容易。

这支3人小队,利用毫无护栏的Opus 5,成功获得一名OpenAI内部员工的ChatGPT和Codex账户的控制权!

紧接着,他们大摇大摆地进入了OpenAI最核心的机密地带——包含了核心算法与专有代码的内部单体仓库。

为了证明自己到此一游,团队做了一件挑衅的事。

他们用OpenAI员工的Codex账号,在内部代码库提交了一个无害的PR。

接到报告后,OpenAI安全团队冷汗直冒,在14小时内紧急修复了这一漏洞,并向三人小队支付了6500美元的赏金。

消息一出,业内都震了:「离谱!OpenAI的老巢竟然被对手端了!」

有人发出灵魂拷问:「如果3个普通人加上一个Claude订阅就能做到这种地步,国家队黑客拿着AI能干出什么事?」

9步渗透,一剑封喉

这场不到72小时的闪电战,团队的攻击链路充满艺术性。

他们并非依靠蛮力破解,而是像最耐心的猎手,从外围一个最不起眼的角落,一步步摸进了核心。

整个攻击链条,可以被拆解为以下9个致命环节。

寻找阿喀琉斯之踵(社区论坛)

OpenAI的安全防御固若金汤,直接攻击核心服务器几乎不可能。

但Hacktron团队发现了一个突破口:OpenAI用于用户交流的社区论坛(community.openai.com)。

该论坛基于开源软件Discourse搭建,并且允许「使用OpenAI账号单点登录」(SSO)。

潜藏在暗处的定时炸弹(libheif漏洞)

在分析论坛的图片上传功能时,他们发现了一个极度冷门但致命的缺陷。

通常,论坛使用FastImage检查图片,但它不支持苹果常用的HEIF/HEIC格式图片。于是,系统会将这些图片转交给ImageMagick处理,进而调用底层的libheif图像解码器。

要命的是,这个基于Debian 12镜像的系统,安装的libheif版本(1.19.7)包含一个堆缓冲区溢出漏洞。

「骗过」AI护栏,锻造神兵

Hacktron团队没有自己手写漏洞利用代码,而是用了Claude Opus 5。

为了绕过Opus 5「拒绝为真实目标编写攻击代码」的安全护栏,他们玩了个花招:将自己的测试服务器伪装成CTF(夺旗赛)的靶机域名(rce.ee/ctf-forum)。

以为自己在玩游戏的Opus 5,开始火力全开。

上传「毒图片」,夺取控制权(RCE)

他们向论坛上传了一张精心构造的HEIF恶意图片。图片在后台被解析的瞬间,溢出漏洞触发,Hacktron团队成功获得了OpenAI社区论坛环境的远程代码执行权限。

 致命的身份验证缺陷(SSO)

论坛被黑只是第一步。由于OpenAI SSO(单点登录)存在身份验证配置缺陷,任何登录过该论坛的用户,其身份令牌都可能被窃取。

劫持内部员工ChatGPT/Codex账号

通过上述SSO漏洞,团队成功接管了多名OpenAI员工的ChatGPT和Codex账号。

顺藤摸瓜,直捣黄龙

OpenAI的员工通常会将Codex与GitHub、Slack、Outlook等内部办公和开发工具深度绑定。

攻入内部代码库

借助被劫持的员工账号,Hacktron团队长驱直入,获得了OpenAI核心单体仓库的访问权限。

留下记号,深藏功与名

提交PR #1186742,随后停止一切测试,并向OpenAI提交漏洞报告。

从一张普通的HEIC图片,到OpenAI的内部核心机密库,这条看似不可思议的路径,居然就被Opus 5给打通了。

令人窒息的进化:从Opus 4.8到Opus 5

如果说这个漏洞本身足够精妙,那么这场攻击中展现出的AI进化速度,则让所有网络安全从业者感到恐惧。

在攻击发生的两天前,即今年7月23日,Hacktron团队其实已发现这个漏洞。

当时,他们使用的是Anthropic的上一代模型Claude Opus 4.8。

在开启了ASLR 的默认防御环境下,Opus 4.8显得有些吃力。

ASLR,即Address space layout randomization地址空间布局随机化,是一种通过在进程加载时随机安排关键内存区域地址,从而有效增强系统防护的安全机制

团队尝试了多个会话,Opus 4.8始终无法生成稳定的漏洞利用代码。

转折点发生在7月24日晚——Anthropic正式发布了Claude Opus 5。

拿到新武器的Hacktron团队,立刻开了一个新的Opus 5会话。

奇迹发生了:前3个小时内,Opus 5就成功写出了针对本地Mac的ARM64架构攻击代码。

随后,团队要求它将代码移植到Discourse论坛使用的x86-64环境和jemalloc内存分配器上。

仅仅一个通宵之后,7月25日清晨6点,Opus 5就确认了通过图片上传实现本地RCE的有效性。

到了上午10点,被设置为自主循环目标的Opus 5智能体,已经成功攻破了云端实例,并读取了系统底层文件。

上代模型找不出的漏洞,新模型发布次日直接破译并自动化利用!

一个残酷的事实就是:AI模型能力的跃升,正在指数级降低黑客攻击的门槛。

在后续的广泛测试中,团队甚至发现,使用更新的GPT-5.6 Sol模型时,AI甚至可以在「对目标系统一无所知,仅知道存在漏洞」的极端盲视情况下,自动完成内存泄漏、提权、横向移动以及绕过现有防御的一条龙服务。

这种能力,在过去只属于顶尖国家级黑客。

HEIF大劫案:整个互联网都在裸奔?

你以为只有OpenAI倒霉吗?大错特错。

Hacktron团队将这次发现命名为「HEIF大劫案」。

这个漏洞的可怕之处在于,它根本不是OpenAI独有的问题,而是整个互联网基础架构的开源依赖病。

我们在互联网上每天都在上传图片,而libheif这个用于解析HEIC/HEIF/AVIF图片的开源库,被广泛深埋在无数国民级应用中。

更令人无语的是,关于这个漏洞的代码修改,其实去年就在开源社区的上有分支修复了,但由于没有被打上安全补丁的标签(未分配CVE编号),导致下游无数操作系统和软件根本不知道这件事!

在后续长达几个月的调查中,Hacktron团队利用AI作为自动化黑客,对互联网巨头进行了一次「大扫荡」。

他们发现:Slack、Zoom、Meta、GitHub……这些如雷贯耳的科技巨头,只要接受图片上传,几乎全军覆没!

无论是Ruby on Rails,还是Node.js生态中的Next.js, Astro, Gatsby等流行框架,只要调用了这个库,几乎就可以被任意拿捏。

成本就更是低得惊人。

Hacktron团队表示,整个「HEIF大劫案」研究项目耗时两个月,覆盖了上述所有巨头。而他们花费的大模型Token成本,总计不到3000美元!

针对每个不同的科技公司,AI只需要一到两天时间,就能根据目标公司的环境,自动把「毒图片」改编成定制化的攻击武器。

成千上万张测试图片砸过去后,直接让各大公司的图像处理器反复崩溃,除了Shopify一家公司察觉到了异常,其他所有互联网巨头竟然毫无知觉!

这就是现代互联网的脆弱性缩影:正如那幅著名的xkcd漫画所嘲讽的,所有现代数字基础设施,都摇摇欲坠地建立在某个不知名程序员维护的、满是漏洞的小型开源库之上。

安全范式转移:「复杂性保密」时代终结

随后,他们向Discourse和OpenAI报告了这个漏洞。

在首次提交报告大约14小时后,OpenAI修复了单点登录SSO问题。Discourse之后也完成了修复。

这场仅获6500美元(约合不到5万人民币)赏金的漏洞报告,注定将成为网络安全史上的一个分水岭事件。

长久以来,软件行业一直享有一种隐形的保护伞——「复杂性安全」

在过去,就算某个开源代码库的漏洞被公开,甚至连源码都摆在桌面上,普通黑客也无法利用。

因为要把一个理论上的内存损坏漏洞变成真正能攻入服务器的「武器」,需要极其罕见的专业知识、大量的时间投入、以及对目标环境的深度逆向工程。

在过去,这种被称作0-Day的顶级漏洞武器,研发成本极高,通常只有国家级黑客部队才会为了高价值目标去耗费心血。普通企业能凭借这种攻击成本门槛获得安全。

但是,AI亲手撕碎了这把保护伞。

Hacktron在报告结尾写道:

AI正在消除这种保护,它将曾经稀缺的黑客专业知识,转化为了廉价的算力。曾经需要一个资金充裕的团队耗费数月才能完成的攻击工作,现在被压缩到了短短几天,甚至只需几个小时。

如今,任何一个掌握了无护栏高级AI的三人小队,都能爆发出堪比国家队的安全渗透能力。

如果你的公司还在依靠「黑客对我们不屑一顾」来做防御,那么下一个被攻破核心代码库的,可能就是你。