黑客用 Claude 攻破 OpenAI 內部系統 72 小時內奪取員工帳戶及程式碼庫存取權

  • 作者

  • 發佈日期

    2026-09-19

  • 閱讀時間

    7分鐘

  • 字體大小

網絡安全初創 Hacktron AI 三名研究員今年 7 月透過 Anthropic 開發 AI 模型 Claude,成功入侵 OpenAI 內部系統。研究團隊取得 OpenAI 員工 ChatGPT 及 Codex 帳戶控制權,並藉此連接至 OpenAI 內部程式碼庫,整個攻擊流程由發現漏洞到攻入內部系統僅花 72 小時。事件屬合法漏洞懸賞測試,OpenAI 最終向 Hacktron AI 發放 6,500 美元(約港幣 50,700 元)獎金。

Discourse 論壇圖片上載流程現漏洞

Hacktron AI 研究員先在 OpenAI 員工討論區 OpenAI Developer Community 中,發現配置缺陷。該論壇採用開源系統 Discourse 運作,研究團隊調查後發現 HEIC 及 HEIF 格式相片檔案,上載路徑與一般圖片不同。

Discourse 通常用 FastImage 組件檢查圖片,但因 FastImage 不支援 HEIF 格式,系統改用 ImageMagick 內置 magick 指令進行格式轉換。這令底層解碼器可直接讀取攻擊者控制檔案,形成攻擊入口。

Hacktron AI 利用 Docker 影像檔案,指示 Claude Opus 4.8 檢查系統中 libheif 軟件套件是否存在安全問題,結果發現部分安全修補未有回溯至該套件,導致解碼 HEIC 檔案時可能出現堆積緩衝區溢出,並觸發越界讀寫。

《Forbes》引述 Hacktron AI 報告指出,Claude Opus 4.8 起初嘗試開發可用漏洞攻擊工具時多番失敗。團隊之後改用剛推出的 Claude Opus 5,成功將漏洞攻擊工具移植至 Discourse 實際採用 x86-64 環境及設定,最終開發出可透過圖片上載執行遠端程式碼漏洞攻擊工具。值得留意《衛報》及《The Register》均引述研究團隊指出,整個攻擊過程中大部分實際開發工作,其後改用 OpenAI 自家 GPT-5.6 Sol 模型完成,Claude 主要負責啟動攻擊流程首個步驟。

攻陷員工帳戶連接內部程式碼庫

研究團隊利用開發完成漏洞攻擊工具,成功奪取 OpenAI Developer Community 使用者 ChatGPT 及 Codex 帳戶控制權。其中一個被攻陷 Codex 帳戶屬 OpenAI 員工,並已連接公司 GitHub 系統,令團隊可存取內部程式碼、瀏覽非公開軟件資料,甚至可提交程式碼修改建議。

Hacktron AI 透過該帳戶連接至 OpenAI 內部整合式程式碼庫(monorepo),僅留下訊息證明成功入侵,並無進行進一步測試。

OpenAI 14 小時內修復 強調 SSO 為核心風險

OpenAI 接獲報告約 14 小時內完成修復,並將事件列為已解決。OpenAI 就此表示感謝研究員聯絡並分享調查結果。公司亦澄清針對 Discourse 論壇本身測試明確不在漏洞懸賞計劃範圍內,這次 6,500 美元獎金目標是表揚 OpenAI 一方漏洞發現,並非表揚攻擊 Discourse 行為本身。Discourse 另外發出安全公告 GHSA-vhm9-85gw-x335,並加入圖片處理沙盒隔離機制。

Hacktron AI 強調此漏洞並非 Discourse 獨有問題,核心在於 OpenAI 單一登入系統(SSO)。第一方或第三方服務一旦採用 OpenAI SSO 並遭入侵,隨時牽連至 ChatGPT 及 Codex 帳戶存取權。團隊透露發現並成功利用此漏洞,所耗用 AI 代幣總開支不足 3,000 美元(約港幣 23,400 元)。

Anthropic 同期發表的 2026 年 9 月威脅情報報告指出,多個黑客組織已建立自動化漏洞研究工作流程,持續利用 Claude 加速漏洞研究及漏洞攻擊工具開發速度,顯示黑客正利用 AI 輔助研究網絡攻擊漏洞。

資料來源:Hacktron AI、The Wall Street Journal、Ars Technica、The Register

Comments (0)
Add Comment