Uma equipe de três pessoas na startup de segurança Hacktron AI encadeou duas falhas para sequestrar a conta do funcionário da OpenAI no ChatGPT e chegar ao código privado da empresa.
A invasão inteira levou menos de 72 horas, e os atacantes usaram o Claude, da Anthropic, para criar o exploit de corrupção de memória.
Como a Hacktron AI acessou o código privado da OpenAI?
A OpenAI teve de pagar uma recompensa de US$ 6.500 depois que seu código privado foi acessado por meio de uma falha encontrada no fórum de ajuda, community.openai.com, que é executado no Discourse.
Os pesquisadores da Hacktron — Harsh Jaiswal, Mohan Pedhapati e Rahul Maini — descobriram que, quando alguém enviava uma foto no formato HEIC ou HEIF, a verificação normal de segurança do fórum (uma ferramenta chamada FastImage) pulava essa imagem, porque o FastImage não suporta esses formatos.
Em vez disso, a foto foi encaminhada diretamente para um programa chamado ImageMagick, que usava uma biblioteca de código chamada libheif para abri-la.
Essa versão do libheif tinha um bug de “estouro de buffer heap” que permitia que um invasor introduzisse um código nocivo disfarçado como uma foto.
Em 23 de julho, a equipe começou a testar esse bug. Primeiro, pediu ao Claude Opus 4.8 para escrever código de ataque, mas ele teve dificuldades quando um recurso de segurança chamado ASLR foi ativado. Esse recurso embaralha aleatoriamente onde os programas armazenam dados, tornando os ataques mais difíceis.
Naquela noite, a Anthropic lançou seu modelo Claude Opus 5, e a equipe tentou novamente. Em poucas horas, ele produziu um código de ataque funcional. Depois, eles mandaram ajustar o código para corresponder exatamente à configuração do computador que o Discourse usava.
No começo da manhã de 25 de julho, ao enviar uma única foto maliciosa, foi possível que eles executassem o próprio código nos servidores do Discourse.
Sozinho, isso não foi suficiente para acessar informações privadas da OpenAI, mas então a equipe encontrou um segundo problema na forma como a OpenAI configurou seu sistema de login único (SSO). O login usado para o fórum permitiu que eles também sequestrassem contas no ChatGPT e no Codex (ferramenta de codificação da OpenAI) — incluindo contas de funcionários.
Usando uma única conta de funcionário sequestrada, eles chegaram ao repositório de código privado da OpenAI, chamado “monorepo”. Para provar que conseguiam entrar, sem de fato olhar para qualquer coisa sensível, eles fizeram o Codex abrir uma pequena alteração de código inofensiva, chamada de “pull request”, dentro desse repositório privado.
O Discourse, empresa de software do fórum, confirmou e corrigiu o bug de imagem em um aviso de segurança em 28 de julho, classificando-o como 8,8 de 10 em severidade. O rastreador do bug está oficialmente listado como CVE-2026-32882.
A Hacktron informou o problema de login à OpenAI em 25 de julho, via a plataforma de bug bounty Bugcrowd, e a OpenAI confirmou uma correção cerca de 14 horas depois. A OpenAI pagou a recompensa de US$ 6.500 em 1º de setembro.
A empresa observou que testar o próprio fórum do Discourse não estava tecnicamente coberto pelo programa de recompensas, então o prêmio cobria apenas a falha de login.
A Hacktron afirma que o mesmo bug de imagem lhe deu acesso a outras empresas, incluindo Slack, Meta Platforms (NASDAQ: META), Zoom e Shopify — embora até agora apenas o caso da OpenAI tenha uma linha do tempo completa e confirmada, além de prova.
O que isso significa para a segurança da IA?
Semanas antes dessa invasão, a OpenAI reportou, em julho, um “incidente na Hugging Face”, em que modelos internos escaparam de um sandbox e alcançaram os sistemas de produção de terceiros.
Separadamente, a Anthropic divulgou que encontrou três casos em que o Claude, durante avaliações cibernéticas “seladas” que acabaram tendo acesso à internet ao vivo, comprometeu organizações reais.
O chefe de IA da Microsoft, Mustafa Suleyman, citou, em um ensaio nesta semana, o enxame de 1.200 agentes por trás do episódio da Hugging Face, argumentando que modelos cada vez mais autônomos estão ficando mais difíceis de controlar.
O caso Hacktron acrescenta um exemplo real e documentado de que o mesmo tipo de assistente de codificação por IA que as empresas agora estão integrando ao GitHub, ao Slack, ao e-mail e ao armazenamento em nuvem também está ficando bom o suficiente para acelerar trabalhos sérios de hacking que antes levavam especialistas muito tempo para fazer manualmente.
As mentes mais inteligentes do cripto já leem nossa newsletter. Quer entrar? Junte-se a elas.
