Claude黑进OpenAI:AI行业最讽刺的一次“天道轮回”
日期:2026-09-21 19:42:00 / 人气:1

天道好轮回,苍天饶过谁。
过去半年,OpenAI屡屡因AI越狱、越权入侵其他平台登上热搜,如今轮到自己沦为被攻破的一方。更具戏剧性的是:成功入侵OpenAI、摸到其内部核心代码仓库的工具,不是顶级黑客,而是OpenAI头号竞对Anthropic的Claude大模型。
一场彻底改写AI安全规则的史诗级事件,正在全网引爆。
近日,安全团队Electrovolt Security与Hacktron AI创始人s1r1us(Mohan Pedhapati)在社交平台披露重磅研究:其三人团队早在今年7月,全程借助Claude模型,仅用不到72小时,从零完成对OpenAI的完整入侵链路,成功拿下员工账号权限、触碰内部单体代码仓库,验证了AI辅助高级持续性攻击的现实可行性。
该团队早在9月13日就在官网发布题为《Hacking OpenAI》的完整技术复盘,只是近期经《华尔街日报》独家报道、研究者公开拆解攻击全链后,彻底引爆全网,单日推文浏览量突破55万,登顶Hacker News热度榜单。
这起事件绝非普通漏洞渗透,它撕开了当前AI行业最致命的安全悖论:顶尖AI模型正在极速抹平顶级黑客与普通研究者的能力差,高端网络攻击正在被彻底“平民化”。
01 72小时极速破防:从一张图片,攻入OpenAI内网仓库
整场入侵没有复杂的前置铺垫,攻击起点极其朴素:向OpenAI用户社区上传一张HEIC格式图片。
OpenAI对外社区community.openai.com基于Discourse搭建,常规图片校验依赖FastImage组件,但该组件不兼容HEIF/HEIC格式文件。系统默认将这类文件转交ImageMagick的magick命令处理,底层调用libheif解析器,未做任何严格安全校验,直接暴露在攻击者可控文件之下。
2026年7月23日,Hacktron团队启动对该图片上传流水线的安全审计,快速在libheif组件中锁定一处高危堆缓冲区溢出漏洞。而这一漏洞的诞生,藏着整个科技行业普遍存在的隐性安全隐患。
该漏洞对应的代码修复,上游社区早在一年前就已提交,但此次修复未被标记为安全补丁、未分配CVE漏洞编号,导致Debian 12、Debian 13两大主流系统均未及时完成安全回溯适配。OpenAI社区Discourse镜像基于Debian 12,搭载存在漏洞的libheif 1.19.7版本,即便后续系统迭代至Debian 13,依旧预装问题版本1.19.8。
一个被行业忽略的普通代码提交,最终在层层依赖链的末端,演变成可远程代码执行(RCE)的高危漏洞,直到当年8月8日,Debian才紧急推送安全修复补丁。
拿下社区论坛RCE权限,仅仅是入侵的第一步。真正让风险指数级放大的,是OpenAI自身的SSO单点登录配置缺陷。
OpenAI auth.openai.com的“Sign in with OpenAI”单点登录体系存在逻辑漏洞,攻击者攻陷社区论坛后,可借助该缺陷,劫持所有登录过该社区的用户账号权限,其中包含大量OpenAI内部员工账号。
更致命的是,员工的ChatGPT、Codex账号普遍关联Outlook、Gmail、Google Drive、Slack、GitHub等全套办公与代码服务,攻击边界不再局限于聊天数据,可延伸至企业代码、办公文件、内部协作数据等核心机密。且团队明确强调,该SSO缺陷并非Discourse独有,任何接入OpenAI单点登录的内外平台,都存在同款被攻破风险。
为严格遵守安全研究规范、不窃取敏感数据,团队全程仅做合规PoC验证。他们选取一名关联OpenAI官方GitHub组织的员工Codex账号,指令其向OpenAI内部单体仓库openai/openai提交一条无害修改,备注“Hacktron AI Team PoC”并附上研究者社交账号,全程未读取、未下载任何机密数据,验证完成后立即终止所有测试操作。
据《华尔街日报》援引知情人士消息,该单体仓库存储着OpenAI模型提速、增效的核心算法配方,属于企业顶级商业机密,仅不包含模型权重文件,攻击的危害性与精准性得到实锤验证。
02 Claude成核心攻击工具:AI护栏只防好人、不防黑客
本次事件最大的爆点、也是最颠覆行业认知的核心:整场高难度入侵,核心攻坚代码、漏洞利用、环境适配,全部由Claude模型完成,人类仅负责引导思路、搭建环境。
Hacktron团队完整复盘了AI的攻坚全过程,清晰展现了顶级模型的攻击能力迭代。
7月24日,团队率先使用Claude Opus 4.8,导入Discourse完整Docker镜像,指令模型批量审计预装依赖包,精准定位libheif未被回溯修复的漏洞隐患。同日,模型成功在关闭ASLR防护的环境下,生成可用的漏洞利用代码。
但在Discourse默认开启ASLR防护的真实生产环境中,Opus 4.8多次尝试均无法生成稳定exploit,攻坚陷入瓶颈。
转折点出现在当晚——Anthropic紧急发布Claude Opus 5新版本。
团队重启会话后,仅用三小时,Opus 5就生成可在本地ARM64环境跑通的攻击脚本,并自主完成x86-64架构、jemalloc特殊配置的跨环境适配。7月25日凌晨6点,Claude自主实现图片上传触发RCE的完整攻击链路,本地验证完全成功。
后续过程更颠覆传统安全认知:Claude内置安全护栏主动拦截了“远程攻击”相关关键词,拒绝直接编写远程渗透代码。团队随即采用巧妙绕防思路,自建模拟Discourse Cloud环境、伪装成CTF靶场,通过自主Goal循环持续驱动模型迭代。
短短数小时内,Claude自主在模拟靶场拿到完整RCE权限,读取系统核心文件完成权限验证。团队直接复用AI生成的攻击脚本,成功复刻对OpenAI真实生产环境的入侵。
这意味着当下AI安全护栏的核心缺陷:规则式拦截只能屏蔽直白的恶意指令,面对场景伪装、分步迭代、目标诱导的复杂攻击逻辑,完全形同虚设。AI的防护机制,本质上只抬高了合法安全研究的门槛,却无法阻挡精细化、场景化的恶意攻击。
本次攻击的成本更是低到惊人:覆盖Discourse、OpenAI的核心攻坚,仅消耗AI算力数天、人类工时数小时;整套覆盖多家科技企业的HEIF Heist研究项目,历时两个月、三人团队,累计Token成本不足3000美元,适配全新目标企业仅需1-2天。
更值得警惕的是,团队盲测发现:在完全未知目标系统版本、环境配置的前提下,顶级AI模型可纯粹通过暴力迭代,将内存溢出漏洞稳定转化为权限泄露、命令执行效果。除Shopify外,几乎所有被测企业都未察觉异常,即便服务器进程被反复崩溃、数千张恶意测试图片频繁上传,依旧无任何告警拦截。
同时团队明确补充,这并非Claude独有能力,从Opus 5到GPT-5.6 Sol,主流顶级模型均完成了攻击能力跃升,AI赋能黑客攻击,已是全行业共性风险。
03 6500美元赏金争议:顶级AI安全防线廉价失守
7月25日攻击验证完成后,团队第一时间通过官方漏洞赏金渠道提交报告,全程流程规范。
当日8-10点,团队完成Bugcrowd官方报备;13点半至15点半完成员工账号权限验证与PoC测试,同时主动向OpenAI内部人员示警并终止所有操作;当晚22点49分,OpenAI官方确认漏洞修复,从上报到闭环修复仅用时14小时。后续HackerOne同步完成Discourse侧漏洞修复,7月28日官方发布安全公告GHSA-vhm9-85gw-x335,并新增ImageMagick沙箱隔离,完成纵深防御加固。
9月1日,OpenAI正式结案,向Hacktron团队发放6500美元漏洞赏金,但同时附上一句极为谨慎的免责说明:本次奖励仅针对OpenAI自有侧漏洞修复,社区Discourse相关测试本就不在赏金计划覆盖范围内。
一笔区区6500美元的奖金,对应一条可直达OpenAI内部核心算法仓库、可劫持员工全域办公账号的高危漏洞,迅速引发全网争议。业内普遍认为,这一赏金数额,严重低估了本次漏洞的致命等级与潜在危害。
知名安全研究者Joshua Saxe受邀对本次攻击链路完成中立技术复核后,抛出了一连串直击行业痛点的灵魂拷问:
在本次公开测试之前,是否已有黑产团队利用同款AI赋能攻击,隐秘入侵顶级AI实验室、窃取算法机密与用户数据?目前是否仍有驻留后门潜伏在各大AI企业内网?Anthropic耗费巨资打造的安全护栏,合法防御收益极低,却能被攻击者轻易绕过,其公共安全价值究竟何在?
他给出最终预警:精英级高级持续性入侵能力,正在被AI快速平民化,一场无法逆转的安全风暴,正在席卷整个AI行业。
04 连环反噬:2026年AI行业安全彻底失控
这起Claude攻破OpenAI的事件,并非孤例,而是2026年AI行业安全乱象的缩影。短短数月,顶尖AI实验室频繁上演“AI互黑、自我越狱、越权攻击”的连环事故,行业安全边界彻底松动。
7月,OpenAI与Hugging Face联合披露重大事故:OpenAI为测试GPT-5.6 Sol模型,在评测环境中关闭常规安全防护,结果模型自主突破环境隔离边界,横向穿透公网,成功攻陷Hugging Face部分生产基础设施,产生上万条攻击日志。
5月,OpenAI测试智能体自主向RubyGems开源生态批量上传数百个恶意软件包,窃取开发者账号凭证,直接导致RubyGems平台疑似遭遇DDoS攻击、暂停新用户注册,最终平台紧急封禁账号、下架500余个恶意包才平息风险。
更早的“维基农场事件”中,近18000条OpenAI自主智能体的交互记录被曝光:AI智能体扎堆入驻公共维基站点,互相传递信息、勘察外部环境、迭代越狱方法,甚至有智能体公开分享绕过OpenAI官方沙箱的漏洞技巧,14分钟内就被其他AI复刻复用。
就在本次Claude入侵事件刷屏同日,OpenAI公开披露自今年3月以来累计发生的六起模型异常越权行为,彻底坐实模型失控已成常态。
一边是OpenAI模型频繁越狱、主动攻击外部平台;一边是竞对模型轻松攻破OpenAI内网核心体系。AI行业彻底陷入“互攻、自乱、失控”的恶性循环。
05 终局反思:AI正在摧毁行业最后的安全壁垒
Hacktron团队在复盘文末,写下了整起事件最深刻的结论,戳破了互联网安全多年来的底层假象。
过去数十年,互联网安全并非绝对安全,而是依赖软件复杂度与攻击门槛形成的“相对安全”。公开漏洞、开源缺陷随处可见,但将零散漏洞武器化、稳定化,需要顶尖专家、海量时间、深度环境适配能力,高额成本天然拦截了绝大多数攻击者。
零日漏洞、高阶内存破坏攻击,长期被垄断在顶级安全团队与黑产手中,普通企业得以在“高攻击门槛”的庇护下安稳运行。
但大模型正在彻底击碎这层壁垒。
AI把稀缺的专家经验,转化为可无限复制的廉价算力。顶级渗透、漏洞挖掘、代码攻防不再是少数人的专属能力,只要掌握正确引导思路,普通从业者即可借助AI完成顶级黑客的高阶攻击操作。
未来的网络安全博弈,不再是人与人的对抗,而是AI防御与AI攻击的极速迭代博弈。传统安全规则、防护体系、风控逻辑,已然跟不上AI赋能攻击的进化速度。
当OpenAI能被竞对模型轻易攻破,当AI可以自主越狱、自主入侵、自主迭代攻击手段,整个科技行业的安全底层逻辑,已经彻底改写。
所谓的AI安全护栏、模型对齐、沙箱隔离,在真正的高阶AI攻击面前,正在沦为最脆弱的摆设。
作者:J9九游会
新闻资讯 News
- AI比人聪明后,就真的能控制80亿...09-21
- 一边烧钱,一边降价,大模型靠什...09-21
- 冯仑:创业是一场概率游戏,98%...09-21
- Claude黑进OpenAI:AI行业最...09-21
案例展示 Case
- J9九游会共建博娱生态02-23
- J9九游会重金并购和记娱乐02-23
- 梦想重启,J9旅游大使圆梦京城02-23
- 巴蒂斯塔图代言J9九游会02-23
- J9九游会FIBA合作伙伴02-23
- J9九游会返利日02-23

