量子位 19小时前
OpenAI服务器被黑!3人用Claude打进了内部代码仓库
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

啊这,OpenAI 的服务器被 Claude 帮着黑了!

一个只有 3 人的安全研究小组,用不到 72 小时,从 OpenAI 社区论坛一路打进了内部代码仓库。

当初 Astra 还没发布就到处黑别人,又黑 Hugging Face 又黑德语 Wiki 的,这一波是什么天道好轮回吗。

而且这也暴露出一个另问题,Claude 说好的安全对齐呢?

一张图片引发的 " 血案 "

整个攻击的起点,是 OpenAI 的开发者社区论坛,这个论坛基于开源软件 Discourse 搭建,支持用户上传图片。

实施攻击的 HacktronAI 团队由 Harsh Jaiswal 领队,成员包括 Mohan Pedhapati 和 Rahul Maini,三人此前曾与 Perplexity、Vercel 等公司合作过安全研究。

7 月 23 日,他们开始审查 Discourse 的图片上传流程,发现了一条特殊路径:

当用户上传 HEIC 或 HEIF 格式的图片时,Discourse 的常规图片检测工具 FastImage 无法处理,会将文件转交给 ImageMagick,而 ImageMagick 底层依赖的图片解析库叫 libheif。

问题就出在这里,libheif 此前有一个堆缓冲区溢出漏洞,上游代码早在一年前就做了修复,但这次修复没有被标记为安全相关,也没有分配 CVE 编号。

结果就是 Discourse 所用的 Docker 镜像基于 Debian 12,安装的 libheif 版本仍然存在这个漏洞,甚至 Debian 13 当时也没有及时收到安全补丁。

三人利用这个漏洞构造了恶意的 HEIF 文件,上传到论坛后触发了 ImageMagick 的解析流程,最终在 OpenAI 的论坛服务器上实现了远程代码执行。

但这只是第一步。

真正让事态升级的是第二个漏洞:OpenAI 的 SSO 单点登录存在一个身份验证缺陷。

OpenAI 的论坛支持「用 OpenAI 账号登录」,通过 auth.openai.com 进行身份认证。攻击者利用论坛服务器上的代码执行权限,结合这个 SSO 缺陷,直接接管了曾经登录过论坛的用户的 ChatGPT 和 Codex 账号,其中包括 OpenAI 自己的员工。

这些账号中,有的已经关联了 Outlook、Gmail、Google Drive、Slack、GitHub 等外部服务。攻击面远远超出了 ChatGPT 本身。

为了证明攻击的真实性同时不接触任何敏感信息,团队选择了一个已连接 OpenAI GitHub 组织的员工账号,通过其 Codex 向 OpenAI 内部 monorepo 提交了一个无害的 PR。整个过程中他们没有阅读任何内部代码。

HacktronAI 团队特别强调,这个 SSO 漏洞并非 Discourse 特有的问题。任何使用 OpenAI SSO 的第一方或第三方服务一旦被攻破,都会导致同样的账号接管结果,Discourse 只是碰巧成了证明这条路径的入口。

Claude 帮着黑了 OpenAI

整个攻击过程中最值得关注的细节之一,是 AI 在其中扮演的角色。

7 月 23 日团队启动研究后,首先用 Anthropic 的 Claude Opus 4.8 对 Discourse 的 Docker 镜像进行安全审查。

Opus 4.8 成功发现了 libheif 中未被回移的安全修复,并构建了一个部分可用的漏洞利用程序,但在面对开启了 ASLR 地址空间随机化的真实 Discourse 环境时,经过多轮尝试始终无法生成稳定的 exploit。

转折点出现在 7 月 24 日,Anthropic 发布了 Claude Opus 5。

团队立即改用新版本,Opus 5 在 3 小时内先产出了一个 ARM64 架构下的可用 exploit,随后被要求移植到 Discourse 使用的 x86-64 环境和 jemalloc 内存分配器配置上。

到 7 月 25 日凌晨 6 点,团队已经在本地确认了通过图片上传实现的远程代码执行。

之后,团队将 Claude 置于自主循环模式,让它对自己的 Discourse Cloud 测试实例发起攻击,为了绕过 Opus 拒绝攻击真实远程服务器的限制,他们通过代理将目标伪装成了一个 CTF 竞赛靶机。

等到上午 10 点再去检查时,AI 已经在 Discourse Cloud 上拿到了代码执行权限,并通过读取 /etc/hosts 文件验证了访问。

从发现漏洞到完成整条攻击链,AI 承担了大量原本需要稀缺专业知识的工作。

团队后来在更大范围的 HEIF Heist 研究项目中进一步验证了这一点:整个项目历时两个月,覆盖了 Slack、Meta、GitHub Enterprise 等多个目标,总计消耗的 token 成本不到 3000 美元,三个研究人员完成了全部工作,将 exploit 适配到每个新目标通常只需要一两天。

团队还观察到,每一代新模型的能力提升都是可感知的。

Opus 4.8 在 ASLR 环境下反复失败的任务,Opus 5 在几小时内就解决了。而在后续需要在完全未知的目标环境中盲打 exploit 时,GPT-5.6 Sol 又展现出了比 Opus 5 更强的适应能力。

一个漏洞修复了,但……

漏洞报告提交后,各方的响应速度都不慢。

OpenAI 在收到报告约 14 小时后修复了 SSO 问题。

Discourse 那边,报告提交于周六,周日回复,周一就准备好了补丁,同时开始对 ImageMagick 进行沙箱隔离。7 月 28 日,Discourse 发布了安全公告 GHSA-vhm9-85gw-x335。

9 月 1 日,OpenAI 正式给团队结算了 6500 美元的赏金,并注明这笔奖励针对的是 OpenAI 侧的 SSO 发现,因为针对 Discourse 论坛的测试本身并不在 OpenAI 漏洞赏金计划的范围内。

这下可算让好久不见的老朋友 Gary Macus 逮到机会嘲讽了。

而 libheif 这个问题的影响范围远不止 OpenAI 一家。

HacktronAI 将这项研究扩展成了名为「HEIF Heist」的系统性调查,发现同一个图片解析库的漏洞影响了 Slack、Meta、GitHub Enterprise、Ruby on Rails,以及 Next.js、Astro、Gatsby 等多个 Node.js 框架。

任何接受用户上传的 HEIC、HEIF 或 AVIF 图片并进行服务端处理的应用,都可能存在风险。在整个研究过程中,除了 Shopify 之外,没有任何一家公司检测到了攻击活动,即使攻击者发送了数千张图片并多次导致图片处理进程崩溃。

三个人,不到 3000 美元的 AI 算力成本,72 小时攻破 OpenAI 服务器。

软件行业长期依赖的「复杂性即安全」正在失效。

已知的内存损坏漏洞过去之所以对大多数公司构不成实际威胁,是因为将漏洞转化为可靠 exploit 所需的专业知识、时间和对目标环境的了解,门槛极高。

AI 正在把这些稀缺的专业能力转化为可购买的算力,曾经需要一个资深团队花几个月才能完成的工作,现在压缩到了几天。

参考链接:

[ 1 ] https://www.hacktron.ai/blog/hacking-openai

[ 2 ] https://x.com/S1r1u5_/status/2100777801335095383

一键三连「点赞」「转发」「小心心」

欢迎在评论区留下你的想法!

—    —

点亮星标

科技前沿进展每日见

智客推

智客推

ZAKER 智客推 GEO | AI 时代的品牌认知解决方案

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

天道 astra 德语 开源
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论