Featured image of post 安全研究人员利用 Claude Opus 辅助入侵 OpenAI 员工账户:‘HEIF Heist’事件分析

安全研究人员利用 Claude Opus 辅助入侵 OpenAI 员工账户:‘HEIF Heist’事件分析

三人安全团队借助 Claude Opus,利用 Discourse 的 HEIF 图像处理漏洞入侵 OpenAI 员工账户。

事件核心:Claude Opus 辅助三人事半功倍,72 小时攻陷 OpenAI 员工账户

事件核心:Claude Opus 辅助三人事半功倍,72 小时攻陷 OpenAI 员工账户
事件核心:Claude Opus 辅助三人事半功倍,72 小时攻陷 OpenAI 员工账户|新闻截图

安全研究团队 Hacktron 在 72 小时内成功入侵 OpenAI 员工账户。他们利用 Anthropic 的 Claude Opus 5 进行攻击辅助,重点瞄准 OpenAI 使用的第三方社区论坛服务 Discourse。

  • 版本与时间线:Claude Opus 5 于 7 月 24 日晚间发布;Hacktron 次日早上 10 点前即完成对 Discourse Cloud 的远程代码执行(RCE)利用
  • 攻击路径:通过 Discourse 的 HEIF 图像处理机制漏洞(CVE 未公开),结合恶意图片文件实现攻击
  • 披露与修复:漏洞已向 Discourse 与 OpenAI 报告并修复;OpenAI 向 Hacktron 支付 6500 美元漏洞赏金
  • 技术成本:整个项目耗资不足 3000 美元的 Claude 令牌(token)

意外反差点:尽管攻击目标包括 Meta、Slack、GitHub Ent 等大厂,仅有 Shopify 一家检测出该攻击行为,表明此次攻击隐蔽性极强。

攻击技术细节:HEIF Heist 的运作原理

Hacktron 团队将此次攻击命名为‘HEIF Heist’。HEIF(High Efficiency Image Format)是一种现代图像格式,常用于移动端与网页优化存储。攻击者构造了一个特制的损坏 HEIF 图片文件,上传至 Discourse 所需的图片处理服务中;该服务在解析过程中触发内存损坏或逻辑缺陷,最终实现远程代码执行。

攻击链分为三步:

  1. 利用 Discourse 社区论坛接口上传 malicious HEIF 文件
  2. 服务端图像处理引擎解析时触发漏洞,获得 RCE 能力
  3. 通过 RCE 拿到 Discourse Cloud 实例权限,进而访问 POST 请求头中的认证 Cookie 或会话令牌

Hacktron 成员得以冒充 OpenAI 员工身份,提交了一份来自其内部 Codex 账户的 Pull Request,证明已成功接入 OpenAI 内部代码仓库‘Monorepo’。值得注意的是,团队自行中断在 Monorepo 外层,未实际读取其中的核心算法代码,仅通过 PR 提交动作完成漏洞验证。

拓展影响:HEIF Heist 攻击框架的复用性

拓展影响:HEIF Heist 攻击框架的复用性
拓展影响:HEIF Heist 攻击框架的复用性|新闻截图

Hacktron 表示,HEIF Heist 攻击框架仅用‘一两天’即可适配不同目标。根据其披露名单,攻击方案可泛用于:

  • OpenAI
  • Slack
  • Meta
  • GitHub Enterprise
  • Rails(Ruby on Rails)
  • Next.js
  • ImageMagick

注意:‘Ghostty’,一种终端模拟器,具有内置的图像预览能力,但并非本次事件关键部件——原文未提及 Ghostty 参与该攻击。

团队强调,Claude Opus 5 在攻击中扮演了‘协同催化’角色:辅助构造恶意图片文件、编写自动化 PoC(概念验证)、分析 Discourse 源码或响应行为,大幅缩短了攻击窗口。

硬件成本与收益对比

项目耗费/收益备注
Claude 令牌成本< $3,000Opus 5 组合
漏洞赏金收入$6,500OpenAI 支付
攻击耗时≤72 小时从 Opus 5 上线到成功利用

建议:企业和个人如何防御此类攻击

建议:企业和个人如何防御此类攻击
建议:企业和个人如何防御此类攻击|新闻截图

  • 企业:对第三方服务(尤其 Discourse、论坛类组件)实施上传内容沙箱检测;检查所有图像解析依赖(如 libheif、ImageMagick)版本,及时修复已知 RCE 漏洞;限制 Discourse 实例对内网服务的访问权限
  • 开发者:避免在社区论坛等公共入口上传未经清理的图像文件;在本地调试时,若使用 Claude 辅助构造文件,请勿在真实环境上传可疑 payload

写在最后

此次事件凸显了开源组件供应链中周期更替的‘隐蔽风险’:HEIF 图像格式本为提升性能,却因解析库缺陷成为攻击面。正如 Hacktron CTO 向《华尔街日报》所言,‘我们不是像中国威胁组织那样强大……我们只是三个拥有 Claude 和 Codex 订阅的普通人’——说明高价值漏洞未必来自国家级队伍,小型安全团队亦能造成实质性冲击。