白帽黑客入侵 OpenAI 内部代码库,72 小时攻击链赏金仅 6500 美元

网络安全初创公司 Hacktron 的三人团队在不到 72 小时内,通过串联 libheif 堆缓冲区溢出漏洞与 OpenAI 单点登录(SSO)配置错误,从 OpenAI 论坛图片上传流程一路打入 OpenAI 内部主代码库;OpenAI 事后支付 6,500 美元赏金,但说明 Discourse 论坛本不在赏金计划范围。

攻击链说明:libheif 堆缓冲区溢出与 OpenAI SSO 配置错误的串联

根据 Hacktron 在博客《Hacking OpenAI》中的还原,攻击进程如下:

7 月 23 日:锁定 OpenAI 论坛(community.openai.com)的 HEIC/HEIF 图片上传流程,识别 Discourse 论坛通过 ImageMagick → libheif 处理图片的解码路径

漏洞识别:libheif 存在堆缓冲区溢出——图片解析时写入内容超出分配的内存范围,攻击者可借此塞入自己的指令;该漏洞已在上游修补,但因未标注为安全问题、无 CVE 编号,Debian 12 和 13 未及时回补(Debian 13 的安全更新直到 8 月 8 日才发布)

7 月 24 日晚间:Claude Opus 5 发布后,3 小时内完成能打进 Discourse 环境的漏洞利用程序

7 月 25 日上午:取得远程代码执行(RCE)与管理权限,立即通报 OpenAI

7 月 25 日下午:接管一名员工账号,利用其连接 OpenAI GitHub 组织的 Codex,在 openai/openai 主代码库开出 PR #1186742 作为证明后停手;约 14 小时后,OpenAI 回报修复完成

Claude Opus 5 的关键作用:从 Opus 4.8 卡关到 3 小时写出漏洞利用程序

7 月 24 日,团队先用 Claude Opus 4.8 尝试编写漏洞利用程序,结果只有在关闭内存防护的情况下才勉强成功;维持系统默认防护时,Opus 4.8 多次尝试均以失败告终。当晚,Anthropic 正式发布 Claude Opus 5;团队开启新工作阶段,3 小时内就完成能够实际打进 Discourse 环境的漏洞利用程序。

值得注意的是,Opus 5 在过程中一度拒绝为远程主机编写漏洞利用程序;团队的解决方式是把自己架设的测试主机包装成网络安全竞赛靶机(CTF 目标),Opus 5 才继续协助完成程序。

OpenAI 赏金与 SSO 配置错误的争议

OpenAI 结案时支付了 6,500 美元赏金,但在留言中说明,Discourse 代管的论坛本就不在漏洞奖励计划范围之内,这笔钱只认定「OpenAI 端」的发现。Hacktron 则认为,真正该检讨的核心问题是 OpenAI 的 SSO 配置错误:用户使用同一组账号登录多个服务,一旦 SSO 机制设置有误,等于为所有连接服务打开了共享后门——任何一个被攻破的服务都能换来同样的访问权限,Discourse 论坛只是其中一条进入路径。

Discourse 对此事件回应相对迅速:周六收到通报、周日回复、周一备妥修补,并开始将 ImageMagick 隔离处理,随后发布安全公告。

「HEIF Heist」行动的规模与安全意义:3,000 美元成本攻下多个主要平台

OpenAI 只是 Hacktron「HEIF Heist」行动的一个目标。在两个月内,三人团队的 AI 使用成本不到 3,000 美元,平均一至两天即可攻下一个新目标,向多个平台发送数千张图片使其图像处理程序反复崩溃,攻破目标包括 Slack、Meta、GitHub Enterprise、Ruby on Rails 及 Next.js;在所有目标中,仅 Shopify 察觉到异常。Hacktron 坦言,这并非完全自主的黑客行动,熟练的人类引导仍然重要,但小型团队能执行的工作量已被大幅放大。

他们还指出,从 Claude Opus 5 到 GPT-5.6 Sol 之间有另一次明显的能力跃升,后者对目标系统一无所知也能完成攻击。Hacktron 在博客中的结论是:「安全假设必须跟上攻击者的能力。一套务实的威胁模型,应该把当今漏洞利用的经济成本算进去。」

常见问题

Hacktron 是如何在 72 小时内渗透 OpenAI 内部代码库的?

根据 Hacktron 博客《Hacking OpenAI》的还原,攻击链串联了两个问题:OpenAI 论坛使用的 libheif 存在堆缓冲区溢出漏洞(未标注安全问题,无 CVE,Debian 未及时回补),以及 OpenAI 的 SSO 配置错误;Claude Opus 5 在 3 小时内写出漏洞利用程序,最终使攻击者取得员工账号并在内部主代码库开出 PR #1186742 作为无害证明。

Claude Opus 5 在攻击中扮演什么角色?

根据文章,Claude Opus 4.8 在系统默认防护下无法成功写出漏洞利用程序;Anthropic 于 7 月 24 日晚间发布 Claude Opus 5 后,团队改用 Opus 5 在 3 小时内完成能打进 Discourse 环境的漏洞利用程序;过程中 Opus 5 一度拒绝协助,团队以 CTF 靶机包装为由绕过了限制。

OpenAI 支付了多少赏金,Hacktron 对赏金结果有何看法?

OpenAI 支付了 6,500 美元赏金,并说明 Discourse 论坛不在赏金计划范围内,只认定了「OpenAI 端」的发现。Hacktron 则认为真正的问题是 OpenAI 的 SSO 配置错误——这道配置问题使所有连接服务共享同一进入通道,而非 Discourse 论坛本身的漏洞。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复

(0)
上一篇 2026年9月21日 上午10:53
下一篇 2025年11月19日 上午3:25

相关推荐

风险提示:理性看待区块链,提高风险意识!