文章总结: 三人小组利用ClaudeAI工具,通过HEIF图片上传漏洞在72小时内完成对OpenAI的完整攻击链,从图片上传到员工账号接管。ClaudeOpus5成功产出可复现exploit,而Opus4.8失败,显示AI降低了渗透专长门槛。OpenAI仅支付6500美元赏金且不认整条链价值,而月费200美元即可实现攻击,渗透成本降至订阅费水平。
综合评分: 78
文章分类: 渗透测试,漏洞分析,AI安全,红队
Claude 月费打穿 OpenAI:渗透专长被打到地板价
AI最早报
AI最早报
天下无仓
2026年9月19日 05:51
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
三人小组用 Claude 打进 OpenAI:从一张 HEIF 图片上传,到员工账号被接管,整条链不到 72 小时。
Opus 4.8 做不出来,换成 Opus 5,几小时后交出可复现的 exploit。渗透这种过去最稀缺的专长,正在被一笔月费打到地板价。
00 · 三人小组,一条完整链条
Hacktron 是三人组:Harsh Jaiswal、Mohan Pedhapati、Rahul Maini。三人在 OpenAI 的 bug bounty 下工作,目标就是找出 OpenAI 基础设施里的真实漏洞,拿到赏金。
入口很普通,是 Discourse 论坛的 HEIF 图片上传。一张 HEIF 图片传上去,请求走到 ImageMagick,再走到 libheif 的解码过程,触发堆溢出,拿到 RCE。到这一步,还是传统漏洞挖掘的路子。
后面几步才是重点。拿到 RCE 之后,攻击者穿过 OpenAI 的 SSO 单点登录,接管了员工自己的 ChatGPT 和 Codex 会话。
再从 GitHub 连到 monorepo,提了一个看起来无害的 PR,编号 1186742。
从一张图片到 monorepo 里的一行代码,每一步都有记录,整条链走下来不到 72 小时。
Hacktron 博客:事件全链路
01 · 4.8 与 5 之间
同一个任务,Opus 4.8 失败了。不是差一点,是走不通。换成 Opus 5,几小时后产出可复现的 exploit,能从头跑到尾。
这是能不能走完全程的差距,不是快慢的差距。Pedhapati 的说法是,AI 降低了 exploit 的稀缺专长。过去,能独立走通一条完整利用链的人极少,是安全行业里最贵的一批人。现在,门槛从“这个人会不会”,变成“让模型跑多久、给多少算力”。
02 · 六千五百美元,和两百美元
事件发生在 2026-07-25,披露是 09-18,中间隔了将近两个月。09-01,OpenAI 给了 6500 美元赏金,但只认 OpenAI 这一侧,不认整条链。OpenAI 本身约 14 小时修好了 SSO 那个洞。
Gray Swan 的 CEO 说,月费 200 美元,就能打进 OpenAI。这不是夸张。200 美元买的是算力,算力买的是时间,时间足够模型把链条从头走到尾。渗透的边际成本,第一次降到一笔订阅费。
03 · 观察点
赏金只认 OpenAI 侧,不认整条链的价值。链条里真正的杠杆在 SSO 和 GitHub 那两跳,而这两跳不在任何 bounty 的计价表上。
计价是接下来的摩擦点。跨系统的链条,每一跳都落在不同公司的责任范围内,谁为“整条链”付钱,是下一个要回答的问题。
**来源:**
https://www.hacktron.ai/blog/hacking-openai
https://techcrunch.com/2026-09-18/researchers-used-anthropics-claude-to-hack-into-openai/
https://x.com/HacktronAI/status/2100795824812777893
https://heif-heist.com
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天下无仓 AI最早报
AI最早报《Claude 月费打穿 OpenAI:渗透专长被打到地板价》