7.0
深览指数
科技TechCrunch·Aditya Mehta, Rebecca Bellan··AI 生成
研究人员用 Anthropic 的 Claude 入侵了 OpenAI
安全研究人员使用 Anthropic 的 Claude AI 模型,成功利用 OpenAI 论坛软件 Discourse 中的两个漏洞链,入侵了 OpenAI 内部系统并拿到员工账号。关键发现是:一个早已被修复但未标注 CVE 的 libheif 内存漏洞成为突破口;促使黑客成功的关键变量是 Anthropic 在当晚发布的 Opus 5 模型,它相比 Opus 4.8 能独立生成可利用代码。事件表明,AI 正在大幅降低网络攻击所需的技术门槛,“每月 200 美元的订阅费就能攻击像 OpenAI 这样的公司”,且这一趋势因开源模型的快速追赶而加剧。适合关注 AI 安全前沿、攻防演进及模型能力边界的读者。原文 ↗
核心观点
- ▍AI 正在从根本上降低网络攻击所需的技术门槛和稀缺人力;攻击者可通过每月 200 美元的 AI 工具订阅,对顶级科技公司发起有效攻击。
- ▍AI 模型能力的代际差异是攻防成败的关键变量:Opus 4.8 无法完成利用,而 Opus 5 在数小时内就成功了。
- 01Hacktron AI 团队于 2026 年 7 月 25 日,通过 OpenAI 社区论坛的第三方软件 Discourse 中的图片上传功能发起攻击。
- 02攻击入口是 iPhone 默认的 HEIF/HEIC 图片格式在转换为 JPEG 的过程中,调用了 ImageMagick 和 libheif 库;libheif 中存在一个内存计算错误漏洞。
- 03该 libheif 漏洞虽早已被其开发者修复,但从未被正式标记为漏洞并赋予 CVE 编号,导致 Discourse 仍运行着存在漏洞的旧版本。
- 04Opus 4.8 多次尝试未能生成可利用代码;在 Anthropic 发布 Opus 5 几小时内,同一团队用 Opus 5 提出了可工作的利用方案。
- 05利用 Discourse 服务器成功后,研究人员又发现第二个漏洞,得以接管包括 OpenAI 员工在内的 ChatGPT 和 Codex 账户。
- 06研究人员接管了一名 OpenAI 员工的账户,其 Codex 与此员工的 GitHub 组织相连。
- 07OpenAI 向研究团队支付了 6500 美元奖金;Discourse 于 7 月 27 日发布了修复。
- 08AI 安全非营利组织 SaferAI 发现,中国公司 Z.ai 的 GLM-5.2 模型在网络攻击能力上已接近 GPT-5.5 和 Opus 4.7。
反方 / 局限
- — 文章未提及或被忽视的局限性:本次攻击源于第三方软件(Discourse/libheif)的漏洞而非 OpenAI 核心模型或基础设施的逻辑缺陷,这表明问题可能更多在于传统供应链安全链条的断裂。
Hacktron AIOpenAIAnthropicClaudeDiscourseImageMagicklibheifCVEOpus 5Opus 4.8Matt FredriksonMohan PedhapatiSaferAIZ.aiGray Swan
13 分钟 · 5 卡片 · 14 资料
读原文 →