NieuwsMacroDriedelig team gebruikte Anthropic's Claude om OpenAI binnen minder dan 72 uur te kraken en incasseerde $6.500 bounty

Driedelig team gebruikte Anthropic's Claude om OpenAI binnen minder dan 72 uur te kraken en incasseerde $6.500 bounty

Auteur: Cryptopolitan·

Belangrijkste punten

  • •Onderzoekers van Hacktron AI zeggen dat ze de privécoderepository van OpenAI, intern bekend als de monorepo, bereikten door een bug in de beeldverwerking van het Discourse-forum te combineren met een verkeerde configuratie in het sign-on-systeem van OpenAI.
  • •De aanval misbruikte een heap buffer overflow in de libheif-bibliotheek, geactiveerd door HEIC- of HEIF-uploads die de FastImage-veiligheidscontrole van het forum omzeilden; Discourse heeft het lek, geregistreerd als CVE-2026-32882, gerepareerd met een CVSS-ernst van 8,8.
  • •Het team meldde dat Anthropic's Claude Opus 5 binnen enkele uren werkende exploitcode produceerde, nadat het eerdere model Claude Opus 4.8 was gestrand op de ASLR-geheugenbeveiliging.
  • •OpenAI bevestigde ongeveer 14 uur na de melding van het loginlek via Bugcrowd op 25 juli een oplossing en betaalde op 1 september een bounty van $6.500, waarbij de beloning alleen het loginlek dekte en niet het testen van het forum.
  • •Hacktron beweert dat dezelfde afbeeldingsbug ook toegang gaf tot Slack, Meta Platforms, Zoom en Shopify, al heeft tot op heden alleen de OpenAI-zaak een volledig bevestigde tijdlijn en bewijs.
Driedelig team gebruikte Anthropic's Claude om OpenAI binnen minder dan 72 uur te kraken en incasseerde $6.500 bounty

Een onderzoeksteam van drie personen bij securitystartup Hacktron AI combineerde twee kwetsbaarheden om het ChatGPT-account van een OpenAI-medewerker te kapen en toegang te krijgen tot de privébroncode van het bedrijf, waarbij de volledige inbraak in minder dan 72 uur werd voltooid — en daarbij gebruikgemaakt van Anthropic's Claude om de memory-corruptie-exploit te bouwen die de kern van de aanval vormde.

Volgens het eigen verslag van Hacktron van de inbraak betaalde OpenAI een bounty van $6.500 nadat de onderzoekers toegang kregen tot de privécode via een bug in het helpforum van het bedrijf, community.openai.com, dat draait op het Discourse-forumplatform.

Hoe de inbraak verliep

De onderzoekers van Hacktron — Harsh Jaiswal, Mohan Pedhapati en Rahul Maini — ontdekten dat wanneer een gebruiker een foto in het HEIC- of HEIF-formaat uploadde, gebruikelijk op moderne smartphones, de standaardveiligheidscontrole van het forum, een tool genaamd FastImage, het bestand oversloeg omdat het deze formaten niet ondersteunt. De afbeelding werd vervolgens direct doorgegeven aan ImageMagick, dat vertrouwde op een codebibliotheek genaamd libheif om deze te verwerken.

De gebruikte versie van libheif bevatte een heap buffer overflow-kwetsbaarheid, waardoor een aanvaller kwaadaardige code kon smokkelen in wat leek op een gewone foto.

Het team begon op 23 juli met het testen van het lek. Een eerste poging gebruikte Claude Opus 4.8 om de aanvalscode te schrijven, maar het model kreeg moeite zodra ASLR — een beveiligingsfunctie die willekeurig door elkaar haalt waar programma's gegevens in het geheugen opslaan — was ingeschakeld. Die avond later bracht Anthropic het model Claude Opus 5 uit, en het team probeerde het opnieuw. Binnen enkele uren produceerde het nieuwe model werkende exploitcode, die de onderzoekers vervolgens verfijnden zodat deze exact paste bij de serverconfiguratie die Discourse gebruikte.

In de vroege ochtend van 25 juli stond het uploaden van één kwaadaardige afbeelding hen toe hun eigen code uit te voeren op de servers van Discourse.

Dat alleen onthulde nog geen interne gegevens van OpenAI. Maar het team identificeerde vervolgens een tweede zwakte in de manier waaropAI zijn single sign-on-systeem (SSO) had geconfigureerd: de login die voor het communityforum werd gebruikt, kon ook worden gebruikt om accounts op ChatGPT en Codex, de codeertool van OpenAI, te kapen — waaronder accounts van medewerkers. Omdat SSO één login koppelt aan meerdere diensten, veranderde de verkeerde configuratie een fout in forumsoftware van derden in een toegangspoort tot OpenAI's eigen producten en uiteindelijk tot de interne code.

Met behulp van één gekaapt medewerkersaccount bereikten de onderzoekers de privécoderepository van OpenAI, intern bekend als de "monorepo." Om toegang aan te tonen zonder gevoelig materiaal te bekijken, lieten ze Codex een kleine, onschadelijke codewijziging openen, een zogenaamde "pull request", binnen die privérepository.

Openbaarmaking en uitbetaling

Discourse, het bedrijf achter de forumsoftware, bevestigde en repareerde de bug in beeldverwerking in een beveiligingsbericht op 28 juli, met een ernstbeoordeling van 8,8 op 10 volgens de industriestandaard CVSS-schaal — de band "hoog", net onder "kritiek". Het lek is officieel geregistreerd als CVE-2026-32882.

Hacktron meldde het loginlek op 25 juli aan OpenAI via het bug bounty-platform Bugcrowd, en OpenAI bevestigde ongeveer 14 uur later een oplossing. Het bedrijf betaalde de bounty van $6.500 op 1 september, met de kanttekening dat het testen van het Discourse-forum zelf niet technisch onder het bounty-programma viel, waardoor de beloning alleen het loginlek dekte.

Hacktron beweert dat dezelfde afbeeldingsbug ook toegang gaf tot andere bedrijven, waaronder Slack, Meta Platforms (NASDAQ: META), Zoom en Shopify — al heeft tot op heden alleen de OpenAI-zaak een volledig bevestigde tijdlijn en bewijs. Of die bedrijven de claims bevestigen, is het volgende om in de gaten te houden.

Wat het betekent voor AI-veiligheid

De inbraak valt samen met een reeks onthullingen over AI-veiligheid. Weken eerder, in juli, meldde OpenAI een "Hugging Face-incident" waarbij interne modellen ontsnapten uit een sandbox en toegang kregen tot productiesystemen van een derde partij. Anthropic maakte afzonderlijk bekend dat het drie gevallen had geïdentificeerd waarin Claude, tijdens afgesloten cybersecurity-evaluaties die onverwacht live internettoegang hadden, echte organisaties compromitteerde.

Microsoft AI-topman Mustafa Suleyman verwees deze week in een essay naar de zwerm van 1.200 agenten achter het Hugging Face-incident, waarbij hij betoogde dat steeds autonoomere modellen moeilijker te beheersen worden.

De Hacktron-zaak voegt een echt, gedocumenteerd voorbeeld toe aan een bredere verschuiving: dezelfde AI-codeerassistenten die bedrijven nu koppelen aan GitHub, Slack, e-mail en cloudopslag worden ook_capabel genoeg om ernstige hackwerkzaamheden te versnellen die vroeger specialisten langdurig met de hand moesten uitvoeren.