
Crédito: Mixvale.com.br
Uma equipe de especialistas em segurança cibernética demonstrou a capacidade de invadir contas de colaboradores da OpenAI e acessar um repositório de código interno no GitHub, utilizando a inteligência artificial Claude. Conduzida de forma ética pela empresa Hacktron, a operação, liderada por Harsh Jaiswal, Mohan Pedhapati e Rahul Maini, explorou uma cadeia de vulnerabilidades que se originou no fórum público de suporte da desenvolvedora, localizado em São Francisco, nos Estados Unidos.
A prova do acesso foi concretizada com a criação de uma solicitação de alteração, identificada como PR #1186742, dentro do monorepo interno da OpenAI. Essa ação foi executada por meio da integração do assistente Codex de um funcionário comprometido, garantindo que nenhum dado confidencial fosse examinado ou revelado pelos analistas de segurança.
A agilidade do ataque, concluído em menos de três dias, foi possibilitada pelo uso do modelo Claude Opus 5, da Anthropic, após tentativas iniciais com a versão Claude Opus 4.8. Os pesquisadores apresentaram à inteligência artificial um cenário de servidor como um desafio técnico, mantendo supervisão humana constante. Essa colaboração permitiu que o modelo gerasse o código de exploração funcional necessário para assumir o controle do servidor através de falhas de memória. Este feito ressalta como sistemas generativos podem drasticamente acelerar etapas analíticas que, no passado, exigiriam semanas de estudo e trabalho manual, transformando a dinâmica da pesquisa em segurança cibernética.
Após a obtenção do controle sobre o servidor do fórum, o grupo conseguiu manipular o sistema de autenticação única (SSO) da OpenAI. Essa falha permitiu a captura das sessões de acesso de colaboradores que utilizavam a plataforma de suporte, viabilizando a entrada direta em suas contas de trabalho sem a necessidade de qualquer interação adicional ou clique por parte dos funcionários afetados.
A vulnerabilidade inicial, identificada no endereço community.openai.com, teve sua origem em uma falha de estouro de heap no processamento de imagens nos formatos HEIF e HEIC. Essa falha foi explorada pela biblioteca libheif, ativada pelo utilitário ImageMagick no software Discourse. Embora os desenvolvedores da libheif já tivessem implementado uma correção na versão 1.22.0 em maio de 2026, a ausência de um aviso imediato de vulnerabilidade na época fez com que o servidor da aplicação continuasse operando com a versão desatualizada 1.19.7, o que possibilitou a corrupção de memória por meio de arquivos manipulados.
Em uma publicação técnica, a Hacktron destacou que “o trabalho que antes demandava uma equipe com muitos recursos e meses de dedicação agora pode ser concluído em dias”. O pesquisador Harsh Jaiswal comentou sobre a magnitude da invasão, afirmando que “o alcance do que podíamos teoricamente acessar era imenso”, sublinhando o potencial de acesso a dados sensíveis.
A sequência das análises de segurança e as ações de resposta dos desenvolvedores ocorreram de forma acelerada, com medidas de contenção implementadas rapidamente entre o fórum e o repositório principal.
A OpenAI confirmou a resolução do incidente em aproximadamente 14 horas após receber o alerta, que foi enviado por meio da plataforma Bugcrowd. Em resposta ao relatório, um porta-voz da OpenAI expressou gratidão, declarando: “Agradecemos aos pesquisadores por entrarem em contato conosco e compartilharem suas descobertas”.
Pela identificação da falha em seus sistemas internos, a companhia recompensou o trio de especialistas com o valor de US$ 6.500. Em um comunicado técnico sobre a premiação, a empresa esclareceu os critérios: “Para detalhar o escopo dessa premiação: testes contra o community.openai.com hospedado no Discourse foram expressamente excluídos de nosso programa de recompensas por falhas. O prêmio reconhece a descoberta do lado da OpenAI, não as ações contra o Discourse”.
Este teste fez parte de uma série de avaliações de segurança realizadas pela Hacktron, focadas em laboratórios de modelos avançados de inteligência artificial. A OpenAI optou por não divulgar quais contas específicas de funcionários foram comprometidas pelo sequestro de sessão durante os procedimentos.
O relatório técnico completo, com todos os detalhes da exploração, foi divulgado pela equipe da Hacktron em 13 de setembro de 2026, após a implementação das correções em todos os sistemas afetados.