
OpenAI 竟被竞品模型 Claude“黑”了!一支仅 3 人的安全团队,利用 Anthropic 最新发布的 Opus 5 模型,在不到 72 小时内攻破 OpenAI 员工账户,成功获取其内部私有代码仓库访问权限。整个过程成本极低,仅花费数十美元订阅费。

这不仅是一起史诗级的系统漏洞案件,更揭示了 AI 进化对网络安全范式的颠覆性冲击。
用魔法打败魔法:极具戏剧性的渗透
这起事件充满了黑色幽默。初创安全团队 Hacktron AI 在参与 OpenAI 漏洞赏金计划时,将 Anthropic 最新发布的 Opus 5 作为终极武器。

凭借无护栏的 Opus 5,这支三人小队成功控制了 OpenAI 内部员工的 ChatGPT 和 Codex 账户,进而长驱直入,访问了包含核心算法与专有代码的内部单体仓库。为证明入侵事实,团队利用被劫持账号在内部代码库提交了一个无害的 PR(拉取请求)。

OpenAI 安全团队在接到报告后 14 小时内紧急修复漏洞,并支付了 6500 美元赏金。此事引发行业震动:若普通团队借助 AI 即可达成此成就,国家级黑客利用 AI 又将带来何种威胁?
九步渗透链路:从图片上传到核心代码库
这场闪电战并非依靠暴力破解,而是通过精密的攻击链条,从外围逐步深入核心。整个攻击过程可拆解为九个关键环节:

1. 锁定突破口:社区论坛
OpenAI 核心服务器防御严密,但团队发现其基于 Discourse 搭建的社区论坛(community.openai.com)支持使用 OpenAI 账号单点登录(SSO),成为潜在入口。

2. 挖掘底层漏洞:libheif 缺陷
论坛的图片上传功能在处理苹果 HEIF/HEIC 格式时,会调用底层的 libheif 解码器。团队发现该系统安装的 libheif 版本(1.19.7)存在堆缓冲区溢出漏洞。

3. 绕过 AI 护栏:伪装测试环境
为绕过 Opus 5 的安全限制,团队将测试服务器伪装成 CTF 夺旗赛靶机域名。Opus 5 误以为在进行安全竞赛,从而生成了完整的攻击代码。
4. 实施远程代码执行(RCE)
团队上传精心构造的恶意 HEIF 图片,触发溢出漏洞,成功获取论坛环境的远程代码执行权限。
5. 利用 SSO 身份验证缺陷
由于单点登录配置缺陷,攻击者窃取了登录过该论坛用户的身份令牌。
6. 劫持内部员工账号
通过 SSO 漏洞,团队接管了多名 OpenAI 员工的 ChatGPT 和 Codex 账号。
7. 关联内部办公工具
被劫持的 Codex 账号通常与 GitHub、Slack、Outlook 等内部工具深度绑定,攻击者借此顺藤摸瓜。
8. 攻入核心代码库
利用员工权限,团队最终获得了 OpenAI 核心单体仓库的访问权。
9. 提交报告并收手
团队提交了编号为#1186742 的 PR 作为标记,随即停止测试并提交漏洞报告。
AI 进化速度:从 Opus 4.8 到 Opus 5 的质变
此次攻击最令人恐惧的并非漏洞本身,而是 AI 模型能力的指数级跃升。
早在 7 月 23 日,团队曾尝试使用上一代模型 Opus 4.8 进行攻击。在面对开启 ASLR(地址空间布局随机化)的防御环境时,Opus 4.8 始终无法生成稳定的利用代码。

转折点出现在 7 月 24 日晚,Anthropic 正式发布 Claude Opus 5。新模型展现出惊人的能力:
- 前 3 小时:成功写出针对本地 Mac ARM64 架构的攻击代码;
- 次日清晨:完成代码移植,确认通过图片上传实现本地 RCE;
- 次日上午 10 点:自主循环目标的 Opus 5 智能体攻破云端实例,读取底层文件。

后续测试显示,更新的 GPT-5.6 Sol 模型甚至能在对目标系统一无所知的“盲视”状态下,自动完成内存泄漏、提权及横向移动。这种曾经仅属于国家级黑客的能力,如今已被 AI democratize(大众化)。
HEIF 大劫案:互联网基础架构的普遍危机
Hacktron 团队将此次发现命名为"HEIF 大劫案”。该漏洞并非 OpenAI 独有,而是源于广泛使用的开源图像解码库 libheif。

尽管相关修复代码去年已在开源社区出现,但因未分配 CVE 编号且未标记为安全补丁,导致下游无数系统和软件未能及时更新。团队利用 AI 对 Slack、Zoom、Meta、GitHub 等巨头进行扫描,发现只要涉及图片上传功能,几乎全军覆没。

此次研究耗时两个月,覆盖多家科技巨头,总 Token 成本不足 3000 美元。AI 仅需一至两天即可针对不同环境定制攻击武器。除 Shopify 外,各大巨头在遭受成千上万张测试图片攻击时竟毫无察觉。

安全范式转移:“复杂性保密”时代终结
OpenAI 在收到报告 14 小时后修复了 SSO 问题,Discourse 随后也完成了修复。这起仅获 6500 美元赏金的事件,标志着网络安全史上的一个重要分水岭。

长期以来,软件行业依赖“复杂性安全”——即利用漏洞利用的高门槛(专业知识、时间成本、逆向工程难度)作为保护伞。然而,AI 正在消除这一壁垒,将稀缺的黑客专业知识转化为廉价的算力。

Hacktron 在报告中指出:“曾经需要资金充裕的团队耗费数月完成的攻击,现在被压缩至几天甚至几小时。”任何掌握无护栏高级 AI 的小团队,都能爆发出堪比国家队的渗透能力。

对于企业而言,若仍抱有“黑客不屑攻击我们”的侥幸心理,下一个 core code repository(核心代码库)被攻破的可能就是自己。
参考资料:
编辑:Aeneas 大卫

