事件核心:Claude Opus 辅助三人事半功倍,72 小时攻陷 OpenAI 员工账户

安全研究团队 Hacktron 在 72 小时内成功入侵 OpenAI 员工账户。他们利用 Anthropic 的 Claude Opus 5 进行攻击辅助,重点瞄准 OpenAI 使用的第三方社区论坛服务 Discourse。
- 版本与时间线:Claude Opus 5 于 7 月 24 日晚间发布;Hacktron 次日早上 10 点前即完成对 Discourse Cloud 的远程代码执行(RCE)利用
- 攻击路径:通过 Discourse 的 HEIF 图像处理机制漏洞(CVE 未公开),结合恶意图片文件实现攻击
- 披露与修复:漏洞已向 Discourse 与 OpenAI 报告并修复;OpenAI 向 Hacktron 支付 6500 美元漏洞赏金
- 技术成本:整个项目耗资不足 3000 美元的 Claude 令牌(token)
意外反差点:尽管攻击目标包括 Meta、Slack、GitHub Ent 等大厂,仅有 Shopify 一家检测出该攻击行为,表明此次攻击隐蔽性极强。
攻击技术细节:HEIF Heist 的运作原理
Hacktron 团队将此次攻击命名为‘HEIF Heist’。HEIF(High Efficiency Image Format)是一种现代图像格式,常用于移动端与网页优化存储。攻击者构造了一个特制的损坏 HEIF 图片文件,上传至 Discourse 所需的图片处理服务中;该服务在解析过程中触发内存损坏或逻辑缺陷,最终实现远程代码执行。
攻击链分为三步:
- 利用 Discourse 社区论坛接口上传 malicious HEIF 文件
- 服务端图像处理引擎解析时触发漏洞,获得 RCE 能力
- 通过 RCE 拿到 Discourse Cloud 实例权限,进而访问 POST 请求头中的认证 Cookie 或会话令牌
Hacktron 成员得以冒充 OpenAI 员工身份,提交了一份来自其内部 Codex 账户的 Pull Request,证明已成功接入 OpenAI 内部代码仓库‘Monorepo’。值得注意的是,团队自行中断在 Monorepo 外层,未实际读取其中的核心算法代码,仅通过 PR 提交动作完成漏洞验证。
拓展影响:HEIF Heist 攻击框架的复用性
Hacktron 表示,HEIF Heist 攻击框架仅用‘一两天’即可适配不同目标。根据其披露名单,攻击方案可泛用于:
- OpenAI
- Slack
- Meta
- GitHub Enterprise
- Rails(Ruby on Rails)
- Next.js
- ImageMagick
注意:‘Ghostty’,一种终端模拟器,具有内置的图像预览能力,但并非本次事件关键部件——原文未提及 Ghostty 参与该攻击。
团队强调,Claude Opus 5 在攻击中扮演了‘协同催化’角色:辅助构造恶意图片文件、编写自动化 PoC(概念验证)、分析 Discourse 源码或响应行为,大幅缩短了攻击窗口。
硬件成本与收益对比
| 项目 | 耗费/收益 | 备注 |
|---|---|---|
| Claude 令牌成本 | < $3,000 | Opus 5 组合 |
| 漏洞赏金收入 | $6,500 | OpenAI 支付 |
| 攻击耗时 | ≤72 小时 | 从 Opus 5 上线到成功利用 |
建议:企业和个人如何防御此类攻击
- 企业:对第三方服务(尤其 Discourse、论坛类组件)实施上传内容沙箱检测;检查所有图像解析依赖(如 libheif、ImageMagick)版本,及时修复已知 RCE 漏洞;限制 Discourse 实例对内网服务的访问权限
- 开发者:避免在社区论坛等公共入口上传未经清理的图像文件;在本地调试时,若使用 Claude 辅助构造文件,请勿在真实环境上传可疑 payload
写在最后
此次事件凸显了开源组件供应链中周期更替的‘隐蔽风险’:HEIF 图像格式本为提升性能,却因解析库缺陷成为攻击面。正如 Hacktron CTO 向《华尔街日报》所言,‘我们不是像中国威胁组织那样强大……我们只是三个拥有 Claude 和 Codex 订阅的普通人’——说明高价值漏洞未必来自国家级队伍,小型安全团队亦能造成实质性冲击。


