White hat hackers just breached OpenAI using Anthropic’s Claude in less than 72 hours — and it is a case study in just how fast AI is advancing

安全研究团队 Hacktron 借助 Anthropic 的 Claude Opus 5,在不到 72 小时内攻破 OpenAI 社区论坛并劫持一名员工的 ChatGPT 账号,最终拿到 GitHub 内部代码仓库访问权限。它值得关注的地方在于:从漏洞发现到完成入侵,AI 代理把过去需要数周甚至数月的工作压缩…

一句话看懂:安全研究团队 Hacktron 借助 Anthropic 的 Claude Opus 5,在不到 72 小时内攻破 OpenAI 社区论坛并劫持一名员工的 ChatGPT 账号,最终拿到 GitHub 内部代码仓库访问权限。它值得关注的地方在于:从漏洞发现到完成入侵,AI 代理把过去需要数周甚至数月的工作压缩到了几天。

事件核心:发生了什么

据《华尔街日报》首先报道,Hacktron 研究团队在参与 OpenAI 漏洞赏金计划期间,利用一个 libheif 图像解码漏洞发起攻击。链路是这样的:OpenAI 社区论坛基于 Discourse,Discourse 用 FastImage 校验图片,但 FastImage 不支持 .heif 格式,于是这些文件被转交给 ImageMagick 处理,而后者依赖 libheif,漏洞就在这里。研究人员先用 Claude Opus 4.8 尝试构造可用的远程代码执行(RCE),多次失败;Anthropic 发布 Opus 5 当天,他们让 AI 代理循环运行,几小时内就跑通了本地 Discourse 云实例的利用代码。随后他们把同一套利用打到 OpenAI 社区论坛,劫持了一名员工的 ChatGPT 账号——该员工将 ChatGPT Codex 绑定了公司 GitHub,研究人员由此获得完整仓库权限。从发现漏洞到进入仓库,全程 72 小时。OpenAI 支付了 6500 美元赏金,libheif 漏洞已修复。

为什么重要

这项研究展示的不是某个孤立的漏洞,而是 AI 代理对攻击节奏的改变。研究团队称,针对 Slack、Zoom、Meta 等平台的同类 libheif 利用研究历时两个月、三名研究员完成,总 token 成本不到 3000 美元;AI 代理“几乎从零开始”,每家公司一到两天就能适配出利用方案。目前公开信息显示,除 Shopify 外,没有公司察觉异常,尽管攻击期间发送了数千张图片、目标图像处理器反复崩溃。换句话说,漏洞利用的边际成本正在快速下降,而防守方的检测能力还没有同步跟上。这让人联想到 OpenAI 此前在测试 AI 代理时意外入侵 Hugging Face 的事件,两者指向同一个问题:当代理被赋予持续尝试的能力,攻防时间差会被大幅压缩。

对用户/开发者/创作者的影响

对普通用户而言,这次事件提醒的是账号与第三方工具的绑定风险——一个员工把 ChatGPT 账号连到 GitHub,就足以让一次论坛入侵升级为代码仓库泄露,权限最小化仍是有效的防线。对开发者来说,libheif 被 Slack、Meta、GitHub Enterprise、Ruby on Rails 等广泛依赖,说明图像处理这类“边缘组件”依然是被低估的攻击面,用 AI 代理做安全自测的成本已经低到值得纳入常规流程。对安全团队和企业采购方,现实问题是:赏金和修复速度能否跟上代理驱动的攻击频率。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是 Anthropic 面向“合格网络安全从业者”的 Claude 特殊版本,其开放范围和访问控制是否会被进一步收紧;二是 libheif 修复后,其他图像解码链路上的同类缺陷是否会被陆续披露;三是 OpenAI、Shopify 之外,被点名平台是否会公布自查结果。这些都会影响外界对 AI 代理攻防能力的实际评估。

来源:TechRadar

celebrityanime
celebrityanime
文章: 24209

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注