← All posts / Meta

用對手的武器敲開你的皇冠寶庫:Hacktron 團隊靠 Claude Opus 5 在 72 小時內駭入 OpenAI

三人團隊把 OpenAI 社群論壇的 libheif 堆疊溢位漏洞,串接成 ChatGPT/Codex 帳號接管與內部 monorepo PR——而攻擊程式主要由 Claude Opus 5 撰寫。平價 AI 駭客時代正式來臨。

用對手的武器敲開你的皇冠寶庫:Hacktron 團隊靠 Claude Opus 5 在 72 小時內駭入 OpenAI

2026 年 7 月 25 日,一支名為 Hacktron AI 的三人安全研究團隊,在 OpenAI 官方社群論壇上取得遠端程式碼執行(RCE)權限,接著利用 OpenAI 單一登入(SSO)基礎設施的缺陷橫向擴散,接管了 OpenAI 員工的 ChatGPT 與 Codex 帳號。為了在不碰觸任何機敏資料的前提下證明入侵屬實,他們驅動一位受害員工的 Codex,在 OpenAI 內部 monorepo(openai/openai)開了一支 pull request——PR #1186742。

從首次探測到取得內部儲存庫權限,整條攻擊鏈耗時不到 72 小時。而讓這一切成真的攻擊程式,大部分由 Anthropic 的 Claude Opus 5——OpenAI 最主要對手旗下的旗艦模型——所撰寫。這則消息本週全面發酵:華爾街日報、The Information、衛報、富比世、CBS 與金融時報在同一個新聞週期內接連報導。它至今最清晰地展示了一個令人不安的新現實:AI 已經把精巧攻擊的成本壓到地板上。

攻擊鏈逐步拆解

這是一條教科書級的「相依套件 + 身分驗證」複合攻擊鏈,每一環都值得細看。

1. 有軟肋的論壇。 OpenAI 的開發者社群 community.openai.com 架設在開源論壇平台 Discourse 上,並允許使用者透過 auth.openai.com「以 OpenAI 帳號登入」。Hacktron 的戰略洞察在於:只要打下論壇,就能沿著這條身分流程滲透進更廣的 OpenAI 服務。但 Discourse 本身是個硬化目標,團隊過去就研究過、無功而返。於是他們轉向相依套件。

2. 沒人盯看的影像解碼器。 Discourse 的圖片上傳管線對多數格式使用 FastImage 做檢查,但 HEIC 與 HEIF 檔——Apple 裝置的預設照片格式——走的是一條不尋常的路:FastImage 看不懂它們,於是檔案被交給 ImageMagick 的 magick 指令轉檔。這讓底層的 libheif 解析器直接暴露在攻擊者可控的檔案面前。

3. 一個永遠沒到的修補。 7 月 23 日,團隊開了一個 Opus 4.8 session,讓它檢查 Discourse Docker 映像檔中安裝的 libheif 套件有沒有安全問題。模型發現:特定的上游安全修復並沒有被向下回port(backport)。有問題的程式碼其實早在前一年就在上游被改掉了,但那個 commit 從未被標記為安全修復、也沒有申請 CVE 編號。結果 Debian 12 與 13 連帶出貨了帶洞版本(分別是 1.19.7 與 1.19.8),而基於 Debian 12 建置的 Discourse Docker 映像檔自然繼承了這個缺陷。這個漏洞會在 HEIC 解碼時觸發堆疊緩衝區溢位(heap buffer overflow),進而取得越界讀寫(OOB R/W)原語。

4. Opus 4.8 卡關,Opus 5 交卷。 7 月 24 日,團隊用 Opus 4.8 開發出可行的 ImageMagick/libheif 程式碼執行攻擊——但僅限關閉 ASLR 的環境。他們開了好幾個 session,試圖讓它在 Discourse 預設開啟 ASLR 的組態下穩定運作,全部失敗。就在那天晚上,Anthropic 發布了 Claude Opus 5。新的 session 在三小時內做出可在本地 Mac 上運行的 ARM64 攻擊程式,接著又把它移植到 Discourse 使用的 x86-64 與 jemalloc 環境。到 7 月 25 日清晨 6 點,他們已透過圖片上傳確認本地 RCE。隨後他們讓 Claude 進入自主 /goal 迴圈,攻擊自家架設的 Discourse Cloud 實例——並透過 rce.ee/ctf-forum 代理,讓目標看起來像 CTF 練習場,因為 Opus 拒絕對真實遠端系統撰寫攻擊程式。上午 10 點再查看時,agent 已在 Discourse Cloud 上達成遠端 RCE,並讀取 /etc/hosts 作為證明。拿著產出的攻擊腳本,他們拿下了 OpenAI 的實例。

5. 把論壇變成萬能鑰匙的 SSO 缺陷。 接下來這一段,值得每個平台團隊徹夜反省:垂直升級並非 Discourse 特有。OpenAI 的 SSO 設定錯誤意味著,只要攻陷身分周邊裡的任何一個服務——論壄只是其中一種證明方式——就能在不需受害者任何互動的情況下,接管所有登入過的 ChatGPT 與 Codex 帳號。由於人們會把 GitHub、Slack、電子郵件接上 Codex 與 ChatGPT,理論上的爆炸半徑涵蓋 OpenAI 的源碼控制系統。團隊接管了一位員工的帳號——其 Codex 已連結 OpenAI 的 GitHub 組織——並用它開了那支無害的 PR。然後他們停手,通報。

真正的重點是經濟學

Hacktron 的揭露時間軸顯示全程負責任處理:確認跨產品影響後數小時內提交 Bugcrowd 報告、當天完成概念驗證並直接示警、OpenAI 在初步報告後約 14 小時確認修復、Discourse 週末期間完成修補並為 ImageMagick 加上沙箱作為縱深防禦、7 月 28 日發布公開通告(GHSA-vhm9-85gw-x335)。OpenAI 於 9 月 1 日支付 6,500 美元賞金——並附註論壇本身嚴格來說不在賞金計畫範圍內,獎金是針對 OpenAI 側的發現。

但真正該重塑你威脅模型的是這個數字:規模更大的「HEIF Heist」行動——審計 libheif 在 Slack、Meta、GitHub Enterprise、Ruby on Rails 以及 Next.js、Astro、Gatsby 等 Node.js 框架中的足跡——總共花了兩個月、三名研究員,以及不到 3,000 美元的 token 費用。AI 把攻擊程式適配到每一家新公司,通常只需一兩天,而且幾乎是在盲測狀態下進行——不知道確切的 libheif 版本、libc 或部署環境。縱使上傳了數千張圖片、讓影像處理器反覆崩潰,也只有 Shopify 察覺到異狀。

團隊還觀察到跨模型世代的明確能力梯度:Opus 4.8 掙扎了多個 session 仍做不出可靠的 ASLR 環境攻擊;Opus 5 數小時內成功;而當後續必須在對目標系統幾乎一無所知的情況下攻擊時,OpenAI 自家的 GPT-5.6 Sol 又展現了一次躍升。熟練的人類指導依然不可或缺——這不是全自主駭客——但一個三人團隊能完成的工作量已經戲劇性放大。

「複雜度即安全」的時代終結了

Hacktron 結語中最深刻的一課,關於一道長期默默保護著幾乎所有人的邊界。軟體世界長期依賴「複雜度帶來的安全」(security through complexity):程式碼可以公開,漏洞甚至可以公開,但要把記憶體損毀漏洞武器化成穩定可靠的攻擊,需要稀缺的專家知識、對目標環境的掌握,以及數個月的投入。零日漏洞之所以只留給最高價值的目標,正是因為它昂貴。AI 正在溶解這面經濟護盾——把稀缺專家知識「變成運算資源」。過去需要資源充足團隊花上數月的工作,如今壓縮成數天,成本以數百美元的 API 額度計。

防禦方針隨之清晰。第一,透過發行版的安全通道更新 libheif 與 libde265——截至 2026 年 9 月 14 日,上游最新安全版本為 v1.23.4。第二(更好),在不需要的地方直接停用不受信任的 HEIF/AVIF 解碼,並把影像處理管線放進強化過的暫時性沙箱;ImageMagick 的安全政策可以限制可接受的格式與資源用量。第三,把你的 SSO 周邊視為單一關鍵資產:裡面的每一個服務如今都是通往其他一切的橋樑,而那個你早已遺忘的論壇,可能是最便宜的入口。

這裡還有一個值得細味的苦澀對稱:敲開 OpenAI 論壇的模型屬於 Anthropic,而研究員量測到的下一次能力躍升,來自 OpenAI 自家的 GPT-5.6。前沿實驗室磨利刀鋒兩側的速度,遠快於多數組織更新威脅模型的速度。Hacktron 那支 PR 留下的問題,不是「AI 輔助攻擊到底行不行」——而是還有誰,正悄悄執行著同一套劇本,只是結尾沒有賞金,也沒有部落格文章。