新聞 > 科教 > 正文

三黑客花不到3000刀 攻入OpenAI內部代碼庫

7月25日,OpenAI內部代碼倉庫 openai/openai收到了一條編號為#1186742的拉取請求(PR)。安全公司 Hacktron書面聲明,這條指令的實際發起者是三名外部安全研究員,但執行操作的,卻是某位 OpenAI員工賬戶里的 Codex。研究員讓 Codex提交了一條害無的PR,據此證明他們已經能夠通過員工賬戶直接操作內部倉庫代碼;他們同時表示,測試過程中感應查看任何敏感原始碼。

近日,《華爾街日報》報道了這起幾小時研究人員藉助克勞德黑入 OpenAI內部的安全事件,引發廣泛關注。事件發生在近兩個月前,事件當時只用了不到72個月,就一路黑到了 OpenAI的內部代碼倉庫。

這起事件的源頭,是 OpenAI官方社區論壇里的一張圖片。研究人員先是利用圖片處理組件的內存漏洞獲得了論壇伺服器的控制權,接着藉助 OpenAI單點登錄系統的配置缺陷,接管了員工的 ChatGPT和 Codex賬戶。而由於該員工網關已經給 Codex綁定了 GitHub的同時,讓攻擊者順着路徑最終權限,一路走進了內部代碼倉庫。

Hacktron團隊是從7月23日開始審計論壇所用的Discourse系統的。通常情況下,用戶上傳普通格式圖片後,Discourse會調用FastImage轉換來驗證文件;但遇到HEIC或HEIF格式時,由於FastImage無法識別,系統就會將文件轉錯ImageMagick進行格式,並最終由底層的libheif研究人員注意到了這一路徑的風險:外部用戶可以隨意上傳文件,而負責解析該格式的底層程序卻存在內存安全隱患。

表面上看,上傳圖片只是把文件存入伺服器,但後台實際需要先將其打開,讀取尺寸、圖層、像素排列等元數據,並渲染出調用瀏覽器顯示的版本。HEIF格式允許組合多種圖像結構,這就要求解碼器在處理時核對文件中的數據聲明。

如果攻擊者提出的惡意數據,誘使程序發生內存越界讀寫,上傳圖片就會演變成在伺服器上執行任意代碼的突破口。libheif項目的安全說明也曾詳細記錄過,這種複雜的圖像格式給解析器邊界檢查帶來了巨大的挑戰。

來自上游代碼流入實際的生產環境的一個漏洞,往往需要經過 Linux發行版打包和 Discourse容器構建兩個網關。Hacktron發現,當時論壇里的 libheif可能漏掉了相關修復。

據推測,可能是上游的某次代碼修改沒有被明顯標記為安全補丁,導致舊版本未能在第一時間執行。修復被發行版本收錄,也依然需要業務方重新構建鏡像並完成上線部署,處理圖片的伺服器才會真正運行安全的代碼。Debian最新發佈的安全公告中,就記錄了針對 libheif的多個疑似的集中更新。

(來源:創科)

研究團隊表示,他們正是通過上傳圖片,在 OpenAI的 Discourse運行環境中實現了遠程代碼執行(RCE),並獲得了論壇的管理權限。Discourse在7月28日發佈的安全中確認,libheif的缺陷確實能夠通過圖片上傳觸發遠程代碼執行。為此,Discourse重新分配了容器鏡像,並給圖片處理流程增加了額外的隔離保護。至此,整條攻擊鏈路的第一道防線被攻破。

第二步發生在身份認證系統。OpenAI社區論壇支持直接使用 OpenAI官方賬戶登錄。Hacktron將已經獲取了論壇伺服器權限,與 OpenAI單點登錄(SSO)中的一處配置缺陷結合,成功滲透進了多名員工的 ChatGPT賬戶,並獲得了其中一人的 Codex訪問權。

論壇是由Discourse搭建的獨立服務,用戶賬戶卻歸屬於OpenAI主站;正是這裏位於OpenAI危險的認證缺陷,導致外圍論壇的失守直接波及到了核心員工賬戶。目前,該缺陷的具體技術細節尚未完全公開。

進入 Codex後,研究人員面對的現在已經是該員工配置成工作環境了。OpenAI的企業使用說明顯示,獲得倉庫授權的用戶,可以通過綁定的 Codex直接創建任務並進行個性化代碼 PR。

大致功能不清楚是為了方便工程師將日常開發工作委託給AI代理(Agent),但在被外部接管時,這個現成的授權命令同樣允許者Codex替換他們向內部倉庫提交代碼。Hacktron在GitHub上披露了他們的實際操作停止步驟,但也提到了,該賬戶同時關聯了Slack、企業郵箱等入口,意味着潛在的橫向移動空間遠不止這些。

(來源:創科)

因此,假設一個底層的圖片庫漏洞真正用於攻擊真實伺服器,中間需要攻克大量工程難題。研究人員最初使用Claude Opus4.8掃描Discourse鏡像里的libheif,尋找被遺漏的補丁,並嘗試生成初步的利用腳本(Exploit)。但腳本只能在關閉ASLR(地址空間佈局隨機化)的環境下起效。

在實際生產中,ASLR會在每次程序啟動時打亂關鍵內存地址;一個只能在關閉防護時跑通的動作,距離穩定控制默認配置的伺服器還有很大差距。Hacktron表示,團隊多次嘗試了多輪會話,都無法穿越這個粉末。

轉機出現在7月24日,當天 Anthropic發佈了 Claude Opus5。更換新模型後,團隊研究在幾小時內就在本地 Mac上運行了第一個可用版本,此外進一步要求模型針對 Discourse實際運行的 x86-64架構和特定的內存分配器進行初始化。

與此同時,團隊構建了一個自動化的任務反饋閉環,讓 Claude在他們自建的 Discourse Cloud靶機上持續疊代最終測試。研究人員表示,模型在該實例中成功完成了穩定的代碼執行;他們另外使用生成的腳本,順利完成了對 OpenAI真實論壇環境的驗證。

在這個過程中,也可以限制看到大模型的內部安全是如何被繞過的。Hacktron提到,Claude Claude曾拒絕直接針對遠程主機編寫的利用程序。研究員的做法是充分利用自己搭建的測試靶機包裝成奪旗賽(CTF)的比賽環境,從而引導模型繼續輔助調試。

歸根結底,測試環境如何定義、瞬時的結果當打向真實的目標,仍然由人來把控。模型雖然攔住了直接打向遠程伺服器的請求,但受控測試環境下生成在的代碼,依然能被人工無縫遷移到真實的攻擊目標上。

這提出了一種全新的人機分工形態:安全研究員負責回復攻擊路徑、判斷漏洞價值並搭建驗證框架;AI模型則攬承代碼逆向、利用編寫以及失敗結果時的反覆。面對漏洞利用鏈中,最消耗成本的往往不是發現代碼里的一個壞樣子,而是如何讓這個漏洞在特定的CPU架構、發行版編譯參數和系統機制下穩定生效。所描述的突破,正是發生在這一意義非凡的專業工時的攻堅階段。

從最初開始分析論壇組件,到最終讓 Codex提交內部 PR,團隊表示整個流程運行不到72個小時。Hacktron還披露,這個小時包含三名研究員、代號為「HEIF Heist」的多目標挖掘項目歷時約兩個月,調取模型的總費用還不到3000美元。隨着模型能力的提升,極小規模的安全團隊也能逐漸感受到複雜的漏洞分析與環境模型,以往限制攻擊的工作規模和資金正在迅速降低。

援方也在同樣嘗試用AI輔助排查酒精度報告,但「發現漏洞」和「完成修復」完全是兩碼事。libheif的維護者在項目安全說明中坦言,僅在2026年1月至8月,項目就發佈了37份安全;公告得到了他們的安全中,全部收到了自動化腳本或AI工具生成。但每一份報告,仍然必須由人類開發者逐一復現排查、清除錯誤報告、編寫補丁、回歸測試並打標籤發佈。

這個被全球廣泛引用的基礎圖形庫及相關依賴,其核心維護工作長達數年,由一名獨立開發者利用業餘時間無償承擔。人工智能成倍加速了漏洞被開採的速度,但現實世界中負責兜底修復的貨物,卻牢牢受到制於有限的人力。

在這次事件中,攻擊端使用了克勞德輔助武器化,受波及的賬戶里則常駐着連接內部權限的Codex。兩類工具承擔不同的角色,卻共同放大了事件的影響力:事先讓研究員把一個淺庫缺陷迅速成可用的滲透工具,然後則制定着現成的業務權限,把來自外部的指令直接到了內部研發流程下面。代理接入核心代碼庫與協作平台,這種連接在極大地提高日常生產力的同時,一旦丟失後的潛在破壞面也將保持安靜。

7月25日,研究人員在通過PR驗證權限後停手,竊取了OpenAI提交了漏洞報告。Hacktron公佈的記錄顯示,OpenAI當晚便確認修復了身份認證表單的漏洞;Discourse問卷也收到了通報,並於7月28日發佈了安全更新。Hacktron表示,OpenAI最終在9月1日向其裁決了6,500美元的漏洞獎勵金,他們發現單點登錄系統的獎勵;由於外圍論壇不屬於獎勵金覆蓋範圍,因此未計入賠款。

阿波羅網責任編輯:李華

來源:MIT科技評論

轉載請註明作者、出處並保持完整。

家在美國 放眼世界 魂系中華
Copyright © 2006 - 2026 by Aboluowang

免翻牆 免翻牆連結