Un equipo de tres investigadores independientes de seguridad de Hacktron dice que le tomó menos de 72 horas entrar a cuentas de empleados de OpenAI con Claude Opus 4.8 y 5 de Anthropic, según informó el Wall Street Journal. Llegaron hasta el repositorio de GitHub de OpenAI, llamado "Monorepo", que según las fuentes del diario contiene "los secretos algorítmicos de OpenAI".

No revisaron el código interno del Monorepo. Para probar que habían entrado, enviaron un pull request desde la cuenta Codex de un empleado y ahí se detuvieron.

¿Por dónde se metieron?

El camino fue Discourse, el servicio de terceros que aloja los foros comunitarios de OpenAI. Los investigadores explotaron un problema en el sistema que ese software usa para procesar imágenes HEIF.

Los tiempos que describe Hacktron son cortos. Claude Opus 5 se lanzó la tarde del 24 de julio, y a las 10 de la mañana del día siguiente el equipo ya lo había usado para lograr ejecución remota de código en Discourse Cloud y entrar a la instancia de OpenAI.

El mismo ataque sirvió para otras empresas

El proyecto que bautizaron HEIF Heist tomó "solo uno o dos días" en adaptarse a cada empresa distinta. En la lista publicada aparecen OpenAI, Slack, Meta, GitHub Ent, Rails, Next.js e ImageMagick, entre otros. Todo eso consumió menos de 3.000 dólares en tokens.

Hay un dato que dice más que los anteriores. Hasta donde el propio equipo sabe, un solo objetivo lo detectó, y fue Shopify.

Las vulnerabilidades que Hacktron reportó a Discourse y a OpenAI ya fueron corregidas. Hacktron afirma que OpenAI le pagó 6.500 dólares por encontrar el fallo.

"No creo que seamos tan fuertes como los actores de amenazas chinos", dijo Mohan Pedhapati, director de tecnología de Hacktron, al Wall Street Journal. "Somos solo tres tipos con suscripciones a Claude y Codex."