Pesquisadores usaram Claude para invadir contas da OpenAI em menos de 72 horas; falhas já foram corrigidas
Pesquisadores da Hacktron AI afirmam ter usado o Claude Opus 5 para desenvolver uma cadeia de exploração que comprometeu uma conta de funcionário da OpenAI.
Nesse contexto, ele alcançou o ambiente interno de GitHub da empresa em menos de 72 horas.
O trabalho ocorreu dentro de uma pesquisa de segurança e foi reportado às empresas envolvidas.
O caso combinou uma falha de processamento de imagens no Discourse, usado pelo fórum da comunidade da OpenAI, com um problema separado de identidade.
A OpenAI e o Discourse corrigiram as falhas relacionadas ao ataque, segundo os relatos publicados sobre o incidente.
Imagem HEIF abriu a primeira porta
A cadeia começou em arquivos HEIC e HEIF enviados ao fórum. O Discourse processava essas imagens com componentes que dependiam da biblioteca libheif.
Esta biblioteca foi afetada por uma vulnerabilidade capaz de levar à execução remota de código em determinadas condições.
O Discourse publicou correções e reforçou o isolamento do processamento de imagens.
A plataforma também passou a validar melhor arquivos HEIF antes da conversão e adicionou camadas de sandbox para reduzir o impacto de falhas em bibliotecas externas.
Problema de login ampliou o alcance da invasão
Depois de obter controle sobre o ambiente do fórum, os pesquisadores dizem ter explorado uma segunda falha ligada ao fluxo de autenticação da OpenAI. Isso permitiu transformar o acesso ao fórum em acesso a contas ChatGPT e Codex de usuários que haviam autenticado pelo serviço.
Uma das contas pertencia a um funcionário da OpenAI e tinha acesso conectado ao GitHub corporativo. Para demonstrar o alcance sem examinar código sensível, os pesquisadores instruíram o Codex a criar uma alteração inofensiva e preparar um pull request no monorepo interno da empresa.
Claude acelerou o desenvolvimento do exploit
A Hacktron afirma que modelos anteriores do Claude ajudaram na investigação, porém tinham dificuldade para tornar o exploit confiável com proteções modernas de memória.
Após a chegada do Claude Opus 5, o grupo diz ter conseguido montar uma versão funcional para ARM64 em poucas horas e depois adaptá-la a outros ambientes.
O ponto relevante não é que o Claude tenha atacado a OpenAI sozinho.
Os pesquisadores conduziram a operação e usaram o modelo como ferramenta de apoio técnico para acelerar tarefas de exploração que normalmente exigem conhecimento especializado.
A OpenAI recebeu a denúncia em julho e, segundo os pesquisadores e reportagens independentes, corrigiu o problema relacionado à sua infraestrutura.
O grupo, inclusive, recebeu US$ 6.500 pelo relato dentro do programa de recompensa. O Discourse também publicou correções para a falha de imagem.
Para empresas que conectam agentes de IA a GitHub, e-mail, nuvem e documentos internos, o episódio, antes de tudo, mostra que uma conta comprometida pode herdar o alcance dessas integrações.
Por isso, permissões mínimas, isolamento de processamento de arquivos e revisão constante de logins federados ganham importância adicional.
O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui


