赛前情报:阿森纳主力左边锋伤疑
OpenAI 内部员工的 ChatGPT 账户被攻破,而协助完成这一操作的“功臣”,竟是竞争对手 Anthropic 的 Claude。这听起来颇具讽刺意味,但确实已成为现实。
近期,网络安全研究公司 Hacktron AI 在 X 平台披露,他们在两个月前的 7 月 25 日,成功侵入 OpenAI 的部分内部代码库,并获取了多名 OpenAI 员工 ChatGPT 和 Codex 账号的访问权限。
从漏洞发现到验证完成,整个过程耗时不足 72 小时。最终,他们通过 OpenAI 在 Bugcrowd 平台上的漏洞赏金计划,获得了 6500 美元的奖金。
消息公布后,迅速引发外界关注。毕竟,OpenAI 作为 AI 竞赛中的顶尖玩家,却被研究人员借助另一家 AI 巨头的模型,一路渗透至其内部开发环境。
那么,他们究竟是如何实现的?
事实上,几个月前,Hacktron AI 团队的三位研究员 Harsh Jaiswal、Mohan Pedhapati 和 Rahul Maini 便开始对前沿 AI 公司进行安全漏洞研究。
在一次测试中,他们意外发现了两个看似不相关的漏洞:
一个存在于 OpenAI 的身份基础设施中,涉及 SSO 配置问题;
另一个则隐藏在 OpenAI 社区论坛所使用的第三方组件 libheif 中,存在可被利用的远程代码执行漏洞。
单独来看,这两个漏洞很难与 OpenAI 内部系统产生关联。但研究人员很快意识到,若将它们串联起来,可能形成一条从社区论坛直达 OpenAI 内部的攻击链。
随后,他们利用这条链路攻破了多名 OpenAI 员工的 ChatGPT 账户,并发现其中一名员工的 Codex 账号连接着 OpenAI 的 GitHub 组织。
这意味着,研究人员获得的不仅仅是一个普通的 ChatGPT 账户,而是有机会进一步触及 OpenAI 的内部开发环境。
回顾整个事件,值得注意的是,这条攻击链的起点是 OpenAI 的社区论坛,而非其主站。
据研究人员披露,OpenAI 的社区论坛采用开源网络论坛软件 Discourse 搭建,并支持通过 auth.openai.com 使用“Sign in with OpenAI”登录。这表明论坛并非完全孤立的站点,它与 OpenAI 的身份认证体系存在关联。
正如上文所述,Hacktron AI 的研究人员此前已发现 OpenAI 身份基础设施存在 SSO 配置问题,因此他们产生了一个假设:
如果能够先攻占这个社区论坛,就有可能沿着身份认证链路进一步进入 OpenAI 的其他服务。
问题在于,如何在该论坛服务器上获得远程代码执行(RCE)能力?
Discourse 本身并非易攻目标,Hacktron 团队此前也曾对其展开研究。于是,他们将注意力转向了 Discourse 所依赖的第三方软件。
7 月 23 日,Hacktron AI 研究人员开始审查 Discourse 的图片上传和处理流程,注意到 HEIC、HEIF 格式的图片(iPhone 等设备常用,类似于 JPG)走了一条与普通图片不同的处理路径。
正常情况下,Discourse 会使用 FastImage 这一图片处理组件检查用户上传的图片。但 FastImage 当时不支持 HEIF,因此这类图片会被交由另一个图片处理工具 ImageMagick 中的 magick 命令进行转换。转换过程中,ImageMagick 又会调用 libheif 解析 HEIF 图片。
这意味着,攻击者上传的 HEIF 文件,最终会直接进入底层的 libheif 图片解析器。
研究进行到这一步,研究人员开始检测 libheif 图片解析器是否存在安全问题。
当然,在 AI 时代,他们并非完全依靠人工完成这项工作。在此过程中,他们使用 Claude Opus 4.8 对 Discourse 的 Docker 镜像进行分析,并让模型检查其中安装的 libheif 软件包是否存在安全问题。
经过一段时间的分析,Claude 找到了一个关键问题:部分已在上游修复的安全补丁,并未及时回移植到当时使用的 libheif 软件包中。
该问题存在于 HEIC 图片解码过程中,可导致堆缓冲区溢出,并进一步形成越界读写能力,为代码执行创造条件。更棘手的是,相关漏洞代码在前一年已被上游项目修改,但当时的提交未明确标记为安全修复,也未获得 CVE 编号。
Hacktron 研究人员认为,Debian 稳定版之所以仍存在此漏洞,可能是因为上游已修复,但 Debian 未及时将修复补丁“搬回”其正在使用的旧版本中。
当时 Discourse 使用的 Docker 镜像基于 Debian 12,安装的是存在问题的 libheif 1.19.7。即使是 Debian 13,在当时也仍使用存在漏洞的 1.19.8 版本。
找到漏洞后,研究人员继续让 Claude Opus 4.8 尝试利用 ImageMagick/libheif 中的漏洞,以进一步促使程序执行攻击者指定的代码。
7 月 24 日,在关闭 ASLR(地址空间布局随机化)的情况下,Claude 已能帮助研究人员构建出可工作的代码执行 Exploit。
但真正的问题在于,Discourse 的默认环境开启了 ASLR。研究人员随后启动了多个独立的 Claude 会话,尝试让模型进一步调整 Exploit,使其能在默认配置下稳定工作。
这一次并未取得理想结果。
转折出现在当晚。彼时 Anthropic 恰巧发布了 Claude Opus 5,研究人员采用这一新模型重新开启了一轮测试。
据 Hacktron AI 介绍**,新模型首先在不到 3 小时内,为本地 Mac 环境生成了一套可正常工作的 ARM64 漏洞利用程序。**随后,研究人员又要求 Claude 将这套 Exploit 移植到 Discourse 实际运行的 x86-64 环境,并适配其使用的 jemalloc 内存分配器配置。
到 7 月 25 日凌晨 6 点左右,他们已经确认,可以通过上传图片的方式在本地实现远程代码执行(RCE)。
接下来,研究人员将 Claude 放入一个自动化循环中,让它持续针对自己搭建的 Discourse Cloud 实例进行测试。为让目标环境更接近 CTF 靶场,他们还通过 rce.ee/ctf-forum 对测试环境进行了代理。
这里还有一个细节值得注意。Hacktron 研究人员此前曾尝试让 Claude Opus 4.8 直接针对远程实例编写 Exploit,但模型拒绝了这一请求。因此,研究人员先让模型在自己的环境中完成漏洞利用,再逐步将其迁移到与真实目标相近的配置中。
上午 10 点左右,研究人员再次检查时,Claude 已成功在 Discourse Cloud 上实现 RCE,并通过读取 /etc/hosts 文件证明了执行权限。
有了这套已验证的 Exploit,研究人员随后将其用于 OpenAI 的 Discourse 实例,并最终获得了远程代码执行权限。
获得论坛服务器的执行权限后,研究人员进一步验证了此前关于 OpenAI 单点登录(SSO)的猜测。
他们发现,论坛上的活跃用户可在特定条件下被进一步关联到 ChatGPT 和 Codex 账号。这意味着,最初看似只是一个图片上传漏洞的安全问题,实际上还可能成为进入 OpenAI 其他服务的入口。
研究人员随后确认,他们能够接管一名 OpenAI 员工的账号,而该员工的 Codex 又连接到了 OpenAI 的 GitHub 组织。
为证明这一权限确实能触及 OpenAI 的内部开发环境,同时避免直接读取内部代码,研究人员采取了一种相对克制的验证方式:他们通过该员工的 Codex 账号发出指令,让 Codex 在 OpenAI 的内部 Monorepo 中创建一个 Pull Request(PR)。
这个 PR 本身并非用于修改或窃取代码,而是作为“已获得内部仓库操作权限”的证明。完成这一验证后,研究人员立即停止了进一步测试。
随后,他们将这部分影响证明补充到提交给 OpenAI 的 BugCrowd 漏洞报告中,并再次通知 OpenAI 安全团队。
据研究团队披露,OpenAI 在收到报告约 14 小时后完成了自身一侧问题的修复。到 9 月 1 日,OpenAI 向 Hacktron 支付了 6500 美元漏洞赏金。
OpenAI 通过 Hacktron 分享的一份声明进一步解释了这笔赏金的范围:
“需要明确的是,这笔奖励对应的范围是有限的:针对由 Discourse 托管的 community.openai.com 进行的测试,明确不属于我们的漏洞赏金计划范围。这笔奖励认可的是研究人员在 OpenAI 一侧发现的问题,而不是针对 Discourse 所采取的行动。”
与此同时,Hacktron 研究人员也将 Discourse 本身的漏洞单独报告给了其 HackerOne 项目。
据研究人员介绍,Discourse 在周六收到报告后,周日进行了回复,并在周一完成修复。同时,Discourse 也开始对 ImageMagick 的图片处理过程增加沙箱隔离,以降低类似漏洞被利用后进一步影响服务器的风险。
Hacktron 特别强调,这条攻击链中真正值得关注的并非 Discourse 本身,而是 OpenAI 的 SSO 配置。
在他们看来,Discourse 只是一个用于验证这一问题的入口。如果其他采用 OpenAI SSO 的第一方或第三方服务存在类似的可利用漏洞,那么理论上也可能形成类似的访问链路。换句话说,论坛只是这次研究中找到的一个突破口,真正将论坛权限进一步延伸到 ChatGPT 和 Codex 的,是 OpenAI 的身份认证机制。
消息披露后,X 平台上很快出现了大量讨论。
有网友表示:“72 小时完成一整条 RCE 攻击链,太疯狂了。”
也有人将注意力放在 6500 美元的赏金上:“他们最后就只给了你 6500 美元,虽然这个发现相当不错,但这个奖励实在有点寒酸。不过话说回来,研究做得很棒!”
还有网友认为,这样的漏洞影响显然不止 6500 美元:“说实话,我替这些研究人员感到可惜。和他们本来可能拿到的奖励相比,这几乎只是零花钱,因为这个漏洞的敏感程度远不止于此。”
还有一位网友分享了自己过去使用 AI Agent 的经历。
他表示,“他们的东西太糙了。4o 还是主力模型那会儿,我在网页聊天中说服我的 Agent 访问它的沙箱 Jupiter。它写了个脚本留在服务端,保持 VM 会话活着,然后开始浏览并解释沙箱内外的一切,连 IP 都给了我。我甚至拿到了环境里每个文件的 ls 输出,以及 VM 硬盘。它一点点全交出来了。”
毫无疑问,这起事件也再次暴露出 AI 驱动网络攻击正在带来的新变化。
这一次,AI Agent 不仅帮研究人员分析漏洞,还参与了从漏洞发现、Exploit 构建,到整条攻击链验证的多个环节,整个过程不到 72 小时。
对此,研究人员也警示道:“过去需要一个资源充足的团队花费数月才能完成的工作,如今可能被压缩到几天之内。**安全领域原有的假设,也必须跟上攻击者能力的变化。**如今,更现实的威胁模型应该考虑漏洞利用的经济成本已发生什么变化,而不能再依赖那些过时的假设,认为只有特定的人群才有能力实施复杂攻击。”
参考:
本文来自微信公众号“CSDN”,整理:屠敏,36氪经授权发布。
