Introduzione
Tre ricercatori di Hacktron AI – Harsh Jaiswal, Mohan Pedhapati e Rahul Maini – hanno dimostrato come un’intelligenza artificiale avanzata possa accelerare drasticamente un attacco informatico. Utilizzando Claude Opus 5, la versione più recente del modello di Anthropic, hanno sfruttato due vulnerabilità distinte per penetrare nel forum di supporto pubblico di OpenAI (community.openai.com), prendere il controllo di account di dipendenti e, infine, accedere al repository interno dell’azienda. L’intera operazione è durata meno di 72 ore, rivelando una vulnerabilità critica nel sistema di autenticazione di OpenAI.
Punto di ingresso: il forum Discourse
Il forum di OpenAI è basato sul software open‑source Discourse. I ricercatori hanno iniziato analizzando il modo in cui Discourse gestisce i file immagine in formato HEIC e HEIF. Questi file vengono elaborati da ImageMagick tramite la libreria libheif, la quale presentava una vulnerabilità di heap buffer overflow. Caricando un’immagine malformata, il team è riuscito a eseguire codice remoto sul server del forum, ottenendo così un primo accesso non autorizzato.
Debolezza del single sign‑on di OpenAI
Dopo aver compromesso il server Discourse, gli attaccanti hanno scoperto un secondo difetto: i token di sessione generati dal forum rimanevano validi anche per i servizi di ChatGPT e Codex. In pratica, il meccanismo di single sign‑on di OpenAI non invalidava i token quando veniva effettuato l’accesso a un servizio diverso. Alcuni di questi token appartenevano a dipendenti OpenAI, consentendo così al team di Hacktron di impersonare gli utenti e accedere alle piattaforme di sviluppo interne.
Sviluppo dell’exploit con Claude Opus 5
Per automatizzare la catena di exploit, i ricercatori hanno affidato il lavoro più complesso a Claude Opus 5. La versione precedente, Opus 4.8, aveva fallito in più tentativi di generare un exploit funzionante; poche ore dopo il rilascio di Opus 5, il problema si è risolto. Il team ha configurato Claude in un loop autonomo contro una propria istanza di Discourse, consentendo all’agente di produrre script di payload finché non è stato ottenuto l’esecuzione di codice remoto su Discourse Cloud. Il costo totale dell’attacco, calcolato in token, è stato inferiore a 3.000 dollari.
Accesso al repository interno di OpenAI
Una volta dentro Discourse, un nuovo difetto ha permesso di compromettere gli account ChatGPT e Codex degli utenti, inclusi quelli dei dipendenti OpenAI. Il team ha preso il controllo di un account Codex collegato all’organizzazione GitHub interna di OpenAI e, per dimostrare l’accesso, ha aperto una pull request nel monorepo interno senza esaminare codice riservato. La portata teorica dell’attacco comprendeva non solo GitHub, ma anche Slack e le email dei dipendenti, evidenziando quanto fosse esteso il potenziale danno.
Risposta di OpenAI e ricompensa
Hacktron AI ha immediatamente notificato OpenAI e il team di sviluppo di Discourse. Discourse ha rilasciato una patch il 27 luglio, mentre OpenAI ha chiuso la vulnerabilità di single sign‑on in circa 14 ore. Per la falla interna a OpenAI, l’azienda ha assegnato un bounty di 6.500 dollari tramite il programma Bugcrowd. Tuttavia, OpenAI ha precisato che i test sul forum community.openai.com erano esplicitamente esclusi dal suo programma di bug bounty, riconoscendo il premio solo per la vulnerabilità lato OpenAI.
Implicazioni per la sicurezza informatica
I ricercatori hanno sottolineato che l’attacco non è stato completamente autonomo: la guida umana qualificata è rimasta cruciale, ma l’uso di un modello IA avanzato ha ridotto drasticamente il tempo necessario per passare da mesi a giorni. Questo dimostra una nuova scala operativa che i team di sicurezza non possono più permettersi di ignorare, indipendentemente dal bersaglio. La combinazione di vulnerabilità software tradizionali con l’automazione fornita da IA di ultima generazione rappresenta una sfida emergente per la protezione delle infrastrutture critiche.
