Claude助攻攻破OpenAI,AI滲透成本不足3000美元

nashnova research
今天发布阅读约 6 分钟

三人安全團隊用Anthropic的Claude Opus 5,不到72小時攻入OpenAI內部代碼倉庫,Token總成本不到3000美元——這意味著→ AI正在把過去只有國家級黑客才玩得轉的滲透能力,拉到任何人月付200美元就能上手的水平。

01

他們到底怎麼從一張圖片打進核心代碼庫的?

攻擊起點是OpenAI社區論壇的圖片上傳功能:用戶上傳HEIC格式圖片時,解析庫libheif(一個處理蘋果手機常用圖片格式的底層組件)存在堆緩衝區溢出漏洞
這意味著→ 攻擊者只需上傳一張精心構造的圖片,就能在OpenAI的伺服器上遠程執行任意代碼
關鍵在於:這個漏洞的修復補丁一年前就已完成,但因為沒被標記為安全問題、也沒分配CVE編號,OpenAI論壇使用的Docker鏡像始終沒打上補丁。
簡單來說= 補丁寫好了但沒人知道該裝它,這張圖片就是從這個縫隙鑽進去的。
02

拿到論壇權限之後,怎麼一路升級到員工賬號?

第二個漏洞在OpenAI的單點登錄(SSO)(一個賬號通一切服務的登錄系統):攻擊者利用論壇伺服器上的代碼執行權限,結合SSO身份驗證缺陷,直接接管了曾登錄論壇的用戶賬號,包括OpenAI員工。
這些員工賬號已關聯Outlook、Gmail、Google Drive、Slack、GitHub等外部服務——這意味著→ 攻擊面遠超ChatGPT本身,一個入口撬開整片生態。
為證明攻擊真實同時不碰敏感數據,團隊選了一個已連接OpenAI GitHub組織的員工賬號,通過其Codex向內部單體代碼倉庫提交了一個無害PR(#1186742)
團隊特別強調:SSO漏洞不是Discourse特有的,任何使用OpenAI SSO的服務被攻破,都會導致同樣的賬號接管
03

Claude Opus 5到底比上一代強在哪?

團隊先用Opus 4.8審查Docker鏡像,成功發現了未回移的安全修復,也造出了部分可用的攻擊代碼——但在開啟ASLR(地址空間佈局隨機化,一種打亂記憶體地址的防禦機制)的真實環境下,多輪嘗試都無法穩定利用
Opus 5發佈後數小時內,同樣的問題交給它,3小時產出可用攻擊代碼,先搞定ARM64架構,再移植到x86-64環境。
簡單來說= 4.8知道洞在哪但造不出能用的武器,5直接造出來了——這是從「發現漏洞」到「寫出實戰攻擊代碼」的質變。
為繞過Opus 5拒絕攻擊真實伺服器的安全限制,團隊通過代理把目標偽裝成奪旗賽(CTF)靶機域名——這反映出當前模型安全護欄的脆弱性。
04

3000美元和兩個月意味著甚麼?

整個項目歷時約兩個月,三人完成全部工作,大模型Token總成本不到3000美元;將攻擊代碼適配到每個新目標通常只需一兩天
這意味著→ 過去需要大型團隊數月研發的滲透能力,現在三個人加一張信用卡就能複現。
後續調查顯示,libheif同一漏洞還影響了Slack、Meta、GitHub Enterprise、Ruby on Rails及多個Node.js框架——除Shopify外,沒有任何一家公司檢測到攻擊活動,即使攻擊者發送了數千張圖片並多次導致進程崩潰。
Gray Swan CEO弗雷德里克森的原話:「每月200美元,任何人都能用這些工具黑進OpenAI這樣的公司。」
05

監管和模型能力之間的時間差有多大?

破解漏洞的Claude Opus 5目前尚未面臨安全出口限制;而更新版本Mythos 5因高級黑客能力引發擔憂,已被臨時鎖定
這反映出監管節奏與模型能力演進之間的錯位:能力已經部署到實戰,限制才剛開始討論。
開源端同樣在追趕:SaferAI發現中國Z.ai公司的GLM-5.2在網絡攻擊能力上僅落後GPT-5.5和Opus 4.7數月
簡單來說= 軟件行業長期依賴的「複雜性即安全」正在失效——過去黑客攻擊需要的稀缺專業知識,正在被AI工具快速拉平,這個窗口收窄的速度,決定了現有安全框架還能撐多久。
06

OpenAI和Discourse怎麼回應的?

OpenAI在報告提交後約14小時修復了SSO問題,9月1日向團隊結算6500美元賞金,註明獎勵針對SSO發現——論壇滲透測試本身不在賞金計劃範圍內。
Discourse週六收到報告、週日回覆、週一準備好補丁並開始對ImageMagick進行沙箱隔離,7月28日發佈安全公告GHSA-vhm9-85gw-x335
團隊還發現,在對完全未知目標環境盲打時,GPT-5.6 Sol展現出比Opus 5更強的適應能力——這意味著→ 模型間的能力競賽正在安全攻防領域同步上演。

市场有风险,内容仅供研究参考,不构成投资建议。

Claude助攻攻破OpenAI,AI滲透成本不足3000美元 · nashnova