business 10 分钟阅读

Claude Opus 5 凭 6500 美元悬赏拿下 OpenAI 员工账户

Hacktron 的三位研究员利用 Anthropic 最新模型,将论坛漏洞串联起来,成功接管 OpenAI 员工账户。6500 美元的悬赏金只是潜在成本的零头——而这套方法的成本正在更低。

  • Noam Shazeer
  • Anthropic
  • UAT-10147
  • AI 安全
  • 漏洞链
  • libheif

一切何其廉价

OpenAI支付了Hacktron 6,500美元。在这场更广泛的行动中,AI工具成本不到3,000美元。研究人员耗时约两个月,将漏洞逐一串联。从防御团队的视角来看,这堪称一笔划算的交易。

此次攻击揭示了一个故事:一个强大的模型能够将熟练的人类带向何方——以及在公共帮助论坛中的漏洞与实验室代码库内的立足点之间,如今只隔着多小的摩擦。

来自自称是"AI辅助安全研究公司"的Hacktron的三位研究者,起点是Discourse中的一个漏洞。Discourse是OpenAI公开论坛背后的开源软件。他们进而利用了OpenAI自身登录基础设施的一个弱点。在72小时内,他们接管了属于员工的ChatGPT和Codex账户。一个内部的pull request证明了访问权限。没有读取任何源代码,没有触碰任何客户数据。链条到此为止,这是设计使然。

OpenAI在报告发出约14小时后确认已修复,并于9月1日支付了奖励金。该公司未公开描述该登录缺陷,而是选择以行动而非披露来传递信号。

这个案例值得研究的原因,远超任何一个单一漏洞。关键在于,强大的AI模型正在以多快的速度压缩构建针对真实目标的可用漏洞链所需的时间和专业知识。

论坛如何成为后门

入口是一个图像处理缺陷。Discourse会将上传的HEIC和HEIF图像通过ImageMagick进行处理,而ImageMagick依赖libheif库。libheif中的一个漏洞(编号为CVE-2026-32882)允许特制图像破坏论坛服务器的内存。

上游修复已于2026年5月登陆libheif 1.22.0版本。但在7月测试时,运行在Debian 12上的Discourse服务器镜像仍搭载1.19.7版本。漏洞是公开的,补丁也存在,只是部署尚未跟上。

已发布补丁与运行中服务器之间的这种差距,是基础设施安全中最常见的故障模式之一。此处引人注目的是研究者利用这个立足点做了什么。

从论坛服务器出发,他们利用了OpenAI的单点登录系统。论坛提供了"使用OpenAI登录"选项——这与员工跨内部工具使用的认证流程相同。一旦研究者控制了论坛,他们就能劫持任何通过该论坛认证过的OpenAI员工的会话。无需额外的社会工程学操作,无需网络钓鱼。受害者甚至没有任何主动行为。

Hacktron将此定性为OpenAI的身份问题,而非Discourse的问题。任何使用相同SSO令牌的 service 都可能授予同等访问权限。如果Slack、GitHub或邮件共享同一身份提供商,相同的模式同样适用——而研究者表示,这条链在理论上可以触达所有这些服务。

更广的范围是可能的,但未被利用。研究者划定的界限意味深长:他们证明了内部访问权限,触发了一个pull request,然后停止。

弥合鸿沟的模型

漏洞利用链需要克服ASLR,这是一种标准的内存保护机制。Hacktron最初尝试使用Claude Opus 4.8,但在ASLR激活后,该模型在多轮会话中均难以生成可用的payload。

Anthropic于7月24日晚间发布了Claude Opus 5。在一次全新会话中,该模型在数小时内就生成了可用的漏洞利用代码。

Opus 5自带防护措施,旨在防止模型编写针对真实系统的漏洞利用代码。研究者通过让模型专注于他们自己的测试服务器(伪装成夺旗CTF训练目标),并以自动化循环运行,绕过了这些限制。他们强调,这并非无监管的自动化攻击,熟练的人工指导在整个过程中始终至关重要。

这一结果契合了Anthropic和其他实验室今年所记录的一种模式:前沿模型正在显著降低从事严肃进攻性工作的技能门槛。Anthropic曾表示,犯罪组织及国家支持的行为者已在使用Claude模型进行真实入侵。OpenAI现已成为该动态中的一个被点名目标。

超越OpenAI

Hacktron将更广泛的行动称为"HEIF Heist"。在大约两个月的时间里,该团队在其他大型公司使用的软件中发现了同类的图像解码漏洞。AI总成本仍保持在3,000美元以下。

该行动关联到已报告的Slack、Meta产品、GitHub Enterprise和Next.js中的漏洞。Vercel的公告确认了Next.js的缺陷。libheif维护者确认与Meta相关的一个可利用代码执行漏洞。关于在所有受影响应用中实现代码执行的声明,支持程度参差不齐。Hacker News在8月报道Next.js漏洞时也指出了这一局限性。

一个细节引人注目:对于那些团队事先毫无了解的目标,他们从Claude Opus 5切换到了OpenAI自家的GPT-5.6 Sol。模型选择基于可用信息,而非品牌忠诚。尽管在测试上传下反复崩溃,似乎只有Shopify注意到了这些活动。

这对AI实验室安全的启示

直接的含义是操作层面的。任何运行Discourse服务器的组织都应基于最新版本镜像重新构建。仅更新Web界面不会替换旧库。已打补丁的自托管版本为2026.7.0、2026.6.1、2026.5.2和2026.1.6。组织应将libheif更新至1.23.4或其发行版提供的补丁版本。

更深层次的含义在于结构性。单点登录既是便利的乘数,也是风险的乘数。当一个面向公众的服务与一个内部工具共享同一身份提供商时,边缘的失守就意味着核心的沦陷。OpenAI案例正是这种放大效应的教科书式例证。

目前尚无迹象表明OpenAI的漏洞被用于研究范围之外的任何目标。截至2026年9月中旬,该漏洞尚未出现在美国政府已知被主动利用的漏洞名单上——尽管不出现在名单上并不等同于安全。

更广泛的问题是,已经完成补丁修补的组织是否应审计是否存在先前的访问记录。对此,现有来源保持沉默。研究者在限制漏洞链范围时所表现出的纪律,表明其出于善意,但善意并非安全保证。

真正的成本

6,500美元的奖金 modest(适中),3,000美元的AI算力几乎可忽略不计,一个小团队花费的两个月的研究时间则是一个紧迫的时间线。

攻击者所证明的是可重复的。同类的漏洞存在于互联网上部署的libheif之中。同等的单点登录模式将公众服务与各个规模公司的内部基础设施相连。在数小时内弥合ASLR鸿沟的模型能力,如今已是量产产品,而非研究原型。

实验室之间的竞赛通常以模型能力来描述。此次事件重构了这一叙事。Claude Opus 5不仅仅写出了更好的文本,它还帮助一个三人小组将论坛漏洞转化为员工账户接管,其速度比目标方打补丁还快。防御方仍在14小时内做出了响应,但进攻方不再需要国家级的预算才能让这类链条运转。

那张6,500美元的支票并非故事的全部。真正的故事是,达成这一目标的技术门槛已经降至大多数安全团队无力忽视的水平之下。