Hacktron 三人團隊串連 libheif 堆積緩衝區溢位與 OpenAI 單一登入設定錯誤,在 72 小時內拿下員工帳號與內部程式碼庫存取權限,並開出無害 pull request 作為證明,OpenAI 事後支付 6,500 美元賞金。
(前情提要:Anthropic 發布 Claude Opus 5!效能逼近 Fable 5 價格卻砍半,成最新預設模型)
(背景補充:Codex + DeepSeek 駭客用 AI 代理攻陷 48 國、395 家設施系統)
資安新創 Hacktron 三人團隊,只花不到 72 小時,就從盯上 OpenAI 論壇一張用戶上傳的圖片,做到摸進 OpenAI 內部主程式庫。他們在部落格〈Hacking OpenAI〉還原整條攻擊鏈:一個沒補完的舊漏洞、一組設定錯誤的單一登入(SSO),加上一支由 Claude Opus 5 接力寫出的漏洞利用程式。三者湊在一起,就讓外部人士拿到一間頂尖 AI 公司員工的帳號與程式庫存取權限。
需要補充的是,他們沒碰任何機敏程式碼。團隊只讓拿下的帳號開一個無害的 pull request 當證明。
一張圖片,怎麼撬開 OpenAI 大門
這支團隊由 Harsh Jaiswal 領軍,成員還有 Mohan Pedhapati 與 Rahul Maini。7 月 23 日,他們盯上 OpenAI 論壇 community.openai.com 的圖片上傳流程。這個論壇用 Discourse 架設,用戶上傳 HEIC/HEIF 圖片時,系統會交給 ImageMagick 處理,而 ImageMagick 靠的正是 libheif 這套解碼程式。
libheif 有一個堆積緩衝區溢位。程式拆解圖片時,寫入的內容超出原本畫好的範圍,多出來的部分蓋到隔壁,駭客就能藉此塞進自己的指令。
這個漏洞前一年已在上游修掉,卻沒標成安全問題,也沒有 CVE 編號。團隊推測,這正是 Debian 12 與 13 都沒及時回補的原因。當時兩者用的都還是有漏洞的舊版 libheif,官方直到 8 月 8 日才為 Debian 13 補上安全更新。
從卡關到得手,只差一次模型升級
7 月 24 日,團隊先用 Claude Opus 4.8 嘗試寫漏洞利用程式。得先關掉一道記憶體防護才勉強成功,維持系統預設防護時則怎麼試都失敗。
轉折在當天晚上:Anthropic 發布 Claude Opus 5。團隊開新的工作階段,3 小時內就做出真正能打進 Discourse 環境的漏洞利用程式。7 月 25 日清晨,團隊確認能達成 RCE(遠端程式碼執行),也就是不必碰到對方裝置,透過網路就能讓對方伺服器執行自己想跑的程式。
過程中 Opus 一度拒絕替遠端主機寫漏洞利用程式。團隊把自己架設的測試主機包裝成資安競賽靶機,它才願意繼續。
上午,團隊在論壇正式環境取得 RCE 與管理權限,隨即通報 OpenAI。下午,他們接管一名員工的帳號。這個帳號的 Codex 已串接 OpenAI 的 GitHub 組織,團隊藉此在內部主程式庫 openai/openai 開出 PR #1186742 作為證明,隨後停手。約 14 小時後,OpenAI 確認修復完成。
賞金給不給,問題出在哪
OpenAI 事後支付 6,500 美元賞金,但在結案留言中說明,Discourse 代管的論壇本來就不在漏洞獎勵計畫範圍內,這筆錢只認列「OpenAI 端」的發現。
Hacktron 則認為,真正該檢討的是 OpenAI 的單一登入設定錯誤。用戶用同一組帳號登入多個服務,登入機制一旦設錯,等於幫所有串接的服務開一道共用後門。任何用同一套登入機制的服務只要被攻破,都會換來一樣的存取權限,Discourse 只是其中一條路。
Discourse 動作不慢:週六收到通報、週日回覆、週一備妥修補,並開始把 ImageMagick 隔離處理,隨後發布安全公告。
但這只是 Hacktron「HEIF Heist」計畫的一站。兩個月裡,三人團隊的 AI 用量成本不到 3,000 美元,平均一到兩天就能攻下一個新目標,範圍涵蓋 Slack、Meta、GitHub Enterprise、Ruby on Rails、Next.js。他們送出數千張圖片,讓對方影像處理程序反覆當機,除了 Shopify,沒有公司察覺異狀。
團隊坦言,這不是完全自主的駭客行動,熟練的人類引導仍然重要,但小團隊能做的工作量已被大幅放大。他們還提到,從 Claude Opus 5 到 OpenAI 自家的 GPT-5.6 Sol 又有一次明顯躍升,後者對目標系統一無所知,也能完成攻擊。
軟體長期受惠於一種「複雜性帶來的安全」:程式碼與漏洞就算公開,也需要專業與時間才能變成穩定可用的攻擊手法,這道門檻曾保護過無數普通公司。
可是 Hacktron 在部落格裡寫下的判斷是,這道門檻正在消失:「安全假設必須跟上攻擊者的能力。一套務實的威脅模型,應該把當今漏洞利用的經濟成本算進去。」
📍相關報導📍
OpenAI 砸 10 億鎂補貼資安!Daybreak 降價、Astra 能自找零日漏洞
OpenAI 承認 Astra 越過網路攻擊紅線,但仍計畫照常發布
OpenAI 又爆攻擊開源套件庫 RubyGems,時隔四個月才曝光

