Investigadores usan Claude Opus 5 para hackear sistemas internos de OpenAI en menos de 72 horas

Hecho Qué ha ocurrido
Tres investigadores de seguridad de Hacktron encadenaron dos vulnerabilidades (una en la librería libheif del foro de OpenAI y otra en la configuración SSO) para acceder a cuentas de ChatGPT y Codex de empleados y al repositorio interno en GitHub. El equipo afirma que Claude Opus 4.8 no logró un exploit fiable con ASLR activado, pero Claude Opus 5, lanzado poco después, produjo uno funcional en tres horas y comprometió el servidor en cuatro horas más operando de forma autónoma. El proyecto, llamado 'HEIF Heist', se extendió también a Slack, Meta, GitHub Enterprise y Shopify, con un coste inferior a 3.000 dólares en dos meses.
Resumen generado mediante IA a partir de The Decoder (original en inglés). Naturaleza de la información: declaración de parte interesada.
Análisis Por qué importa
Demuestra que modelos de IA avanzados pueden reducir drásticamente el tiempo y la experiencia necesarios para explotar vulnerabilidades conocidas pero no parcheadas, erosionando la 'seguridad por complejidad' de la que dependían muchas empresas.
- Quién se ve afectado
- Equipos de seguridad y TI de empresas tecnológicas, proveedores de SSO y foros corporativos, y organizaciones con dependencias de software desactualizado.
- Qué puede cambiar
- Los modelos de threat modeling deben asumir que ataques que antes requerían equipos especializados y meses de trabajo ahora pueden ejecutarse en días con presupuestos mínimos.
Análisis generado a partir de la información disponible; no procede de la fuente.
Predicción Qué observar a continuación
Habrá que vigilar si otras empresas de IA endurecen las políticas de uso para evitar exploits automatizados, y si aumentan los reportes de bug bounty asistidos por IA generativa.
Recomendación Qué debería hacer una empresa
Las empresas deberían auditar en los próximos 3-6 meses las dependencias de librerías de procesamiento de imágenes y configuraciones de SSO expuestas, priorizando parches conocidos aunque no estén catalogados como críticos.
Recomendación generada por IA con la evidencia disponible; no es asesoramiento profesional.
Enviar esta noticia por correo
Fuente original: The Decoder. La referencia es siempre el artículo original.
Ver fuente original ↗LLMagentes OpenAIAnthropicHacktronDiscourseShopify AnthropicciberseguridadClaude Opus 5exploitsOpenAI
Forma parte de la historia Investigadores usan Claude para exponer vulnerabilidades en código interno de OpenAI (7 noticias, estado: alto impacto).
Tu opinión
0 comentarios
Relacionadas
Investigadores usaron Claude para hackear cuentas de ChatGPT y Codex de empleados de OpenAI
La firma de seguridad Hacktron usó Claude Opus 4.8 y Opus 5 de Anthropic para descubrir y explotar una vulnerabilidad en el foro de ayuda de OpenAI (basado en…
Por qué importaDemuestra que los modelos de IA avanzados pueden acelerar drásticamente el descubrimiento y explotación de vulnerabilidades, incluso contra empresas…
Investigadores usan Claude de Anthropic para vulnerar cuentas de empleados de OpenAI
Tres investigadores de seguridad de Hacktron usaron Claude Opus 4.8 y 5 de Anthropic para acceder a cuentas de empleados de OpenAI en menos de 72 horas, según…
Por qué importaEl caso muestra cómo los propios modelos de IA avanzados pueden acelerar drásticamente ataques de ingeniería social y explotación de…
Investigadores usan Claude Opus 5 de Anthropic para hackear la infraestructura interna de OpenAI
El equipo de seguridad Hacktron AI usó Claude Opus 5 de Anthropic para encadenar vulnerabilidades en el foro Discourse de OpenAI (una falla de memoria en…
Por qué importaDemuestra que modelos de IA de consumo, sin restricciones de exportación, pueden reducir drásticamente la barrera técnica para explotar…
Investigadores usan Claude para exponer vulnerabilidades de seguridad en OpenAI
Un grupo de investigadores de ciberseguridad utilizó una herramienta de Anthropic diseñada para profesionales de seguridad para acceder a una cuenta de ChatGPT…
Por qué importaEl caso muestra que incluso las empresas líderes en IA presentan vulnerabilidades explotables mediante herramientas de otra compañía del sector, en…



