Saltar al contenido principal

Con Opus 5, Hacktron llegó al repositorio de OpenAI

Hacktron encadenó un fallo de imagen en el foro Discourse de OpenAI con su inicio de sesión único y llegó a cuentas de empleados y a código interno.

Con Opus 5, Hacktron llegó al repositorio de OpenAI

Ricardo Argüello

Ricardo Argüello
Ricardo Argüello

CEO & Fundador

Estrategia Empresarial 4 min de lectura

El 25 de julio, tres personas de una startup llamada Hacktron AI subieron una imagen al foro de la comunidad de OpenAI.

No era una imagen cualquiera. Era un archivo HEIF armado a mano.

El foro corre sobre Discourse. Discourse le pasa las imágenes a ImageMagick, e ImageMagick, para los HEIF, se apoya en una biblioteca llamada libheif. Ahí había un fallo de memoria que hacía que la biblioteca calculara mal la posición de la imagen. Con eso Hacktron ejecutó código en el servidor del foro. Discourse publicó el arreglo dos días después, el 27 de julio.

Hasta ahí es una vulnerabilidad de foro. Interesante para quien administra foros.

Lo que sigue es lo que debería preocupar a cualquiera que dirija tecnología en una empresa.

El foro compartía identidad con lo que importa

Desde ese servidor, Hacktron encontró un segundo fallo, este en el inicio de sesión único de OpenAI. Eso les dio cuentas de ChatGPT y de Codex de empleados. Y Codex estaba conectado a la organización de GitHub de OpenAI.

Foro público, cuenta de empleado, repositorio interno de código. Tres saltos.

Esa figura se repite. El sistema periférico no guarda datos valiosos, pero carga la misma llave. El foro de la comunidad, el portal de soporte, el micrositio del evento del año pasado que sigue arriba, el tablero de estatus. Ninguno guarda nada. Todos autentican contra el mismo proveedor de identidad.

Cuando inventarías tu superficie de ataque, esas piezas quedan fuera porque no aparecen en el diagrama de arquitectura del producto. Ya escribimos sobre esta misma frontera desde el lado de los permisos delegados en OAuth y la superficie de ataque. Es el mismo problema con otra puerta.

El detalle que cambia el cálculo de riesgo

Hacktron cuenta algo en su reporte que vale más que la cadena técnica.

La versión de Claude Opus 4.8 que Anthropic da a investigadores de seguridad estuvo varias sesiones intentando producir un exploit funcional para el fallo de libheif. No lo logró. Cuando salió Opus 5, le pasaron el mismo problema y lo resolvió en horas.

Sus palabras, recogidas por TechCrunch: Opus 4.8 batalló en varias sesiones para producir un exploit funcional, y a las pocas horas de la publicación de Opus 5 le dieron el mismo problema y lo consiguió.

No hubo una vulnerabilidad nueva. La vulnerabilidad llevaba ahí meses. Lo que cambió en una noche fue la capacidad de convertirla en algo que corre.

Matt Fredrikson, de Gray Swan, lo resumió en la misma nota con una frase incómoda: por 200 dólares al mes, cualquiera puede usar estas herramientas y entrar a una empresa como OpenAI.

Ojo con leer eso como apocalipsis. Todavía hizo falta un equipo que supiera qué buscar, cómo encadenar dos fallos distintos y cómo moverse sin romper nada. Tres personas con oficio. Lo que se abarató no es el criterio, es la parte de traducir un fallo conocido en código que funciona.

OpenAI pagó 6.500 dólares por el reporte. Ese número me parece el más elocuente de toda la historia.

Qué haría yo esta semana

Una sola cosa, y no es comprar una herramienta.

Saca la lista de todo lo que autentica contra tu proveedor de identidad. Todo. Incluye lo que montó mercadeo en 2023 y nadie volvió a tocar, el foro, el portal del cliente, el panel de estatus, la herramienta de encuestas.

Después, por cada uno, responde dos cosas. Si alguien ejecuta código ahí adentro, ¿a qué llega? Y si mañana se rompe, ¿quién se entera?

En casi todos los inventarios de este tipo aparece al menos un sistema que nadie reclama como propio. Ese es el foro de tu historia.

Nosotros metemos esta revisión dentro de la auditoría de software, porque la frontera de identidad no se ve mirando el código del producto, se ve mirando lo que cuelga alrededor. Y porque, como muestra el informe de amenazas de Anthropic, el atacante ya está usando las mismas herramientas que tu equipo.

Inventariemos qué cuelga de tu inicio de sesión único

Preguntas Frecuentes

Hacktron Claude Opus 5 OpenAI seguridad ofensiva Discourse inicio de sesión único superficie de ataque

Artículos Relacionados

Anthropic borró el 80% del prompt de Claude Code
IA y Automatización
· 4 min de lectura

Anthropic borró el 80% del prompt de Claude Code

Anthropic eliminó más del 80% del system prompt de Claude Code sin perder nada en las evaluaciones. Tus reglas de más le están estorbando al modelo.

Anthropic Claude Code ingeniería de contexto
OpenAI mide su chip Jalapeño contra los racks de NVIDIA
Estrategia Empresarial
· 4 min de lectura

OpenAI mide su chip Jalapeño contra los racks de NVIDIA

OpenAI publicó los primeros resultados de Jalapeño: más throughput y menos latencia a la vez, con 40 a 60% menos consumo. Son sus propias mediciones.

OpenAI Broadcom Jalapeño
OpenAI le corta los modelos a Cursor por ser de Musk
Estrategia Empresarial
· 4 min de lectura

OpenAI le corta los modelos a Cursor por ser de Musk

OpenAI termina el contrato con Cursor el 12 de noviembre tras la compra de SpaceX. La cláusula de cambio de control estaba firmada desde antes y decidió todo.

OpenAI Cursor SpaceX