Ícone do site BIT magazine

Pesquisadores usaram Claude para invadir contas da OpenAI em menos de 72 horas; falhas já foram corrigidas

Claude Hack

Imagem: Reprodução - Edição/BT

Pesquisadores da Hacktron AI afirmam ter usado o Claude Opus 5 para desenvolver uma cadeia de exploração que comprometeu uma conta de funcionário da OpenAI.

Nesse contexto, ele alcançou o ambiente interno de GitHub da empresa em menos de 72 horas.

O trabalho ocorreu dentro de uma pesquisa de segurança e foi reportado às empresas envolvidas.

O caso combinou uma falha de processamento de imagens no Discourse, usado pelo fórum da comunidade da OpenAI, com um problema separado de identidade.

A OpenAI e o Discourse corrigiram as falhas relacionadas ao ataque, segundo os relatos publicados sobre o incidente.

Imagem HEIF abriu a primeira porta

A cadeia começou em arquivos HEIC e HEIF enviados ao fórum. O Discourse processava essas imagens com componentes que dependiam da biblioteca libheif.

Esta biblioteca foi afetada por uma vulnerabilidade capaz de levar à execução remota de código em determinadas condições.

O Discourse publicou correções e reforçou o isolamento do processamento de imagens.

A plataforma também passou a validar melhor arquivos HEIF antes da conversão e adicionou camadas de sandbox para reduzir o impacto de falhas em bibliotecas externas.

Problema de login ampliou o alcance da invasão

Depois de obter controle sobre o ambiente do fórum, os pesquisadores dizem ter explorado uma segunda falha ligada ao fluxo de autenticação da OpenAI.

Isso permitiu transformar o acesso ao fórum em acesso a contas ChatGPT e Codex de usuários que haviam autenticado pelo serviço.

Uma das contas pertencia a um funcionário da OpenAI e tinha acesso conectado ao GitHub corporativo.

Para demonstrar o alcance sem examinar código sensível, os pesquisadores instruíram o Codex a criar uma alteração inofensiva e preparar um pull request no monorepo interno da empresa.

Claude acelerou o desenvolvimento do exploit

A Hacktron afirma que modelos anteriores do Claude ajudaram na investigação, porém tinham dificuldade para tornar o exploit confiável com proteções modernas de memória.

Após a chegada do Claude Opus 5, o grupo diz ter conseguido montar uma versão funcional para ARM64 em poucas horas e depois adaptá-la a outros ambientes.

O ponto relevante não é que o Claude tenha atacado a OpenAI sozinho.

Os pesquisadores conduziram a operação e usaram o modelo como ferramenta de apoio técnico para acelerar tarefas de exploração que normalmente exigem conhecimento especializado.

A OpenAI recebeu a denúncia em julho e, segundo os pesquisadores e reportagens independentes, corrigiu o problema relacionado à sua infraestrutura.

O grupo, inclusive, recebeu US$ 6.500 pelo relato dentro do programa de recompensa. O Discourse também publicou correções para a falha de imagem.

Para empresas que conectam agentes de IA a GitHub, e-mail, nuvem e documentos internos, o episódio, antes de tudo, mostra que uma conta comprometida pode herdar o alcance dessas integrações.

Por isso, permissões mínimas, isolamento de processamento de arquivos e revisão constante de logins federados ganham importância adicional.

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Sair da versão mobile