Investigación 'HEIF Heist' revela cómo una imagen manipulada comprometió sistemas de OpenAI, Slack, Meta y GitHub

Hecho Qué ha ocurrido
Hacktron AI descubrió una familia de vulnerabilidades en bibliotecas de decodificación de imágenes HEIF/HEIC/AVIF (libheif, libde265) que afectan a servicios como OpenAI, Slack, Meta y GitHub. En OpenAI lograron ejecución remota de código a través del foro community.openai.com y accedieron a cuentas corporativas de ChatGPT y Codex con acceso a un repositorio privado; OpenAI pagó 6.500 dólares por el hallazgo. Los investigadores usaron modelos de IA (Claude Opus 4.8/5, GPT-5.6 Sol) para acelerar el análisis y la explotación, completando la campaña en dos meses con menos de 3.000 dólares en tokens.
Resumen generado mediante IA a partir de MuyComputer. Naturaleza de la información: hecho documentado.
Análisis Por qué importa
Demuestra que componentes de bajo nivel muy extendidos (bibliotecas de procesamiento de imágenes) pueden convertirse en vector de ataque transversal a múltiples grandes tecnológicas, y que la IA está reduciendo drásticamente el coste y tiempo necesarios para convertir fallos en exploits funcionales.
- Quién se ve afectado
- Equipos de seguridad, ingeniería y CTOs de empresas tecnológicas que dependen de librerías de procesamiento de imágenes en sus productos o infraestructura.
- Qué puede cambiar
- Aumenta la presión para auditar dependencias de bajo nivel en la cadena de procesamiento de contenido multimedia y para anticipar que atacantes usarán IA para acelerar la explotación de vulnerabilidades.
Análisis generado a partir de la información disponible; no procede de la fuente.
Predicción Qué observar a continuación
Vigilar si aparecen nuevos hallazgos similares en otras bibliotecas de procesamiento multimedia y si las empresas afectadas amplían programas de bug bounty o refuerzan el aislamiento de estos componentes.
Recomendación Qué debería hacer una empresa
Las empresas que procesan imágenes subidas por usuarios deberían auditar en los próximos 3-6 meses sus dependencias de decodificación (ImageMagick, libvips, Sharp, libheif) y aplicar sandboxing o actualizaciones disponibles.
Recomendación generada por IA con la evidencia disponible; no es asesoramiento profesional.
Enviar esta noticia por correo
Fuente original: MuyComputer. La referencia es siempre el artículo original.
Ver fuente original ↗LLMagentesciberseguridadprocesamiento de imagen Hacktron AIOpenAISlackMetaGitHub ciberseguridadHacktronHEIFOpenAIvulnerabilidad
Tu opinión
0 comentarios
Relacionadas
Ciberdelincuentes usan falsos agentes de IA para robar credenciales de criptomonedas
HP detectó entre abril y junio campañas que usan falsos agentes de IA para distribuir malware. Un sitio llamado 'tradingclaw' se hacía pasar por un asistente…
Por qué importaMuestra cómo los atacantes explotan la confianza creciente en herramientas de IA agéntica para engañar a usuarios y empleados, ampliando la…
The Verge: el mayor riesgo cibernético en energía sigue siendo humano, no la IA
El artículo de The Verge, basado en declaraciones de Joshua Corman (IST), argumenta que las infraestructuras energéticas ya eran vulnerables a ciberataques…
Por qué importaRecuerda que los fallos de seguridad en infraestructuras críticas suelen deberse a errores humanos y sistemas legacy más que a IA autónoma maliciosa…
Alucinación de un chatbot casi provoca operación militar de EEUU contra un buque chino
Según CNN, en primavera de 2026 un analista de operaciones especiales de EEUU usó un chatbot para analizar información sobre un buque chino, y la IA identificó…
Por qué importaMuestra que una alucinación de IA, integrada sin verificación en procesos operativos críticos, puede escalar hasta poner en marcha acciones militares…
Trump anuncia una 'AI Force' y planea nombrar un 'zar de la IA' mientras rechaza nueva regulación
Donald Trump anunció en Truth Social la creación de una 'AI Force' inspirada en la Space Force y adelantó que nombrará un 'zar de la IA' con 'alto coeficiente…
Por qué importaLa postura confirma que la administración estadounidense priorizará el crecimiento desregulado de la IA frente a las preocupaciones sobre empleo…



