2026 年 7 月 25 日清晨,安全研究团队 Hacktron 控制了多名 OpenAI 员工的 ChatGPT 账号,顺着员工 Codex 关联的 GitHub 集成拿到内部 monorepo 访问权。为证明入侵有效,他们让员工的 Codex 在内部仓库开了个无害 PR(#1186742),随即停止测试。全程不到 72 小时,主要"武器"是 Anthropic 的 Claude。
九层链条:一张 HEIF 图片捅穿 SSO
官方披露把攻击链拆成九步:libheif 堆溢出 → Debian 缺安全回移 → ImageMagick 调用 libheif → Discourse 图片上传 → OpenAI 论坛 → SSO 身份缺陷 → 账号接管 → GitHub 集成 → 内部仓库。
入口是个不起眼的图片库。Discourse 用 FastImage 检查上传图片,但它不支持 HEIF,这类文件被直接交给 ImageMagick 转换,底层 libheif 解析器暴露在攻击者面前。Opus 4.8 在 Discourse 的 Docker 镜像里翻查发现:上游去年改掉的代码因未标记为安全修复、没拿 CVE,Debian 12/13 一直带漏洞版本(1.19.7/1.19.8),堆溢出产生越界读写,RCE 达成。
放大成账号接管的是 OpenAI 侧 SSO 配置错误:经 auth.openai.com 登录论坛的任何用户或员工,账号都可能被无交互接管。团队强调这不是 Discourse 特有——任何用 OpenAI SSO 的服务被攻破都通向同样权限。
AI 在每一环做了什么
7 月 23 日审图片上传管线;24 日 Opus 4.8 写出 ASLR 关闭下的可用 exploit,但对默认开启 ASLR 的配置反复失败。当晚 Anthropic 发布 Opus 5,新会话 3 小时产出 ARM64 exploit,再移植到 Discourse 的 x86-64 与 jemalloc 配置;25 日早 6 点确认上传图片即 RCE,上午 10 点 agent 在自建实例完成 RCE 并读出 /etc/hosts。Opus 拒绝给远程实例写 exploit,团队把目标代理成 CTF 靶机才放行。
成本更值得记:这次攻坚 agent 跑几天、人工几小时;扩展到覆盖 Slack、Meta 等的"HEIF Heist"项目,两月 token 开销不到 3000 美元,三人团队,平均每家一到两天攻陷。到 GPT-5.6 Sol,除"知道有漏洞"外一无所知也能盲打。
响应与冷思考
OpenAI 约 14 小时确认修复,付 6500 美元赏金(只覆盖 OpenAI 侧发现);Discourse 周六收报、周一出修复,还给 ImageMagick 加沙箱。更冷的现实:整个攻势发了数千张图片、处理器反复崩溃,除 Shopify 外没有公司检测到活动。
这正是"隐晦式安全已死"的又一实证:过去把 bug 变成可靠 exploit 要稀缺专家与时间,AI 把这种专长变成算力,"团队数月"压成"数天"。对自建 Discourse 的运维者:立即重建实例,旧 Docker 镜像可能仍带漏洞版 libheif。
所以呢:依赖链里的图片解码库和身份层配置错误,在 AI 时代都是真实攻击面;image 管线进沙箱、审计 SSO 信任边界,别再拖了。
参考:Hacktron 官方披露(hacktron.ai/blog/hacking-openai);The Guardian 报道(theguardian.com);Discourse 公告 GHSA-vhm9-85gw-x335。