Já ouvimos falar dos agentes de IA da OpenAI a causar problemas e a invadir outras empresas . Agora, uma empresa de cibersegurança deu a volta e usou IA para ajudar a invadir a própria OpenAI.
O ataque, que também expôs uma falha que afetava dezenas de outros grandes serviços online, foi realizado no âmbito de um inquérito de segurança. A OpenAI pagou aos investigadores por terem reportado uma falha nos seus sistemas através do seu programa de recompensas por bugs.
Investigadores da Hacktron, fornecedora de ferramentas de cibersegurança, descreveram as suas conclusões em meados de setembro. Alguns meses antes, tinham começado a procurar falhas de segurança em empresas que desenvolvem modelos de IA de ponta, como os que alimentam o ChatGPT e o Claude.
Utilizando o Claude da Anthropic, os investigadores passaram de investigar uma falha no processamento de imagens a aceder a um repositório interno de software da OpenAI em menos de 72 horas. Evitaram deliberadamente visualizar informações confidenciais.
Para invadir o sistema da OpenAI, os investigadores Harsh Jaiswal, Mohan Pedhapati e Rahul Maini encontraram duas vulnerabilidades e encadearam-nas. A primeira não era específica da OpenAI. Envolvia um bug numa funcionalidade de upload de imagens no software do fórum comunitário Discourse.
Esta funcionalidade processa as imagens enviadas pelos utilizadores e depende de uma biblioteca de software de baixo nível chamada libheif. O envio de uma imagem especialmente criada pode explorar uma falha na biblioteca, permitindo que um atacante obtenha o controlo do servidor Discourse.
Depois de a Hacktron ter explorado esta vulnerabilidade para comprometer o servidor Discourse da OpenAI, a segunda vulnerabilidade entrou em ação. Tratava-se de uma falha no sistema de autenticação única (SSO) da OpenAI, que permite aos utilizadores aceder a um serviço utilizando uma conta de outro.
A falha no SSO permitiu à Hacktron aceder às contas do ChatGPT e do Codex de pessoas que tinham feito login no fórum Discourse da OpenAI. A OpenAI utiliza o fórum para apoio à comunidade, pelo que isto abrangia potencialmente um grande número de contas. O Codex é uma ferramenta de codificação de IA que ajuda os programadores de software a trabalhar com código.
Não eram apenas os utilizadores públicos que tinham acedido ao sistema; funcionários da OpenAI também estavam ligados, permitindo à Hacktron aceder à conta de um deles. A conta Codex dessa pessoa estava ligada à organização GitHub da OpenAI. O GitHub é um serviço online que os programadores utilizam para armazenar e colaborar em software.
Isto deu aos investigadores acesso ao repositório de software interno da OpenAI.
Os investigadores não fizeram nada de prejudicial com este acesso. Apenas queriam provar que tinham comprometido a OpenAI. De seguida, instruíram a conta Codex do funcionário para criar um pull request inofensivo — uma proposta de alteração de software — num repositório interno da OpenAI.
A OpenAI corrigiu a sua parte do problema cerca de 14 horas após a Hacktron ter enviado o seu relatório inicial. Posteriormente, pagou aos investigadores uma recompensa de 6.500 dólares pela falha do lado da OpenAI.
O que significa para a cibersegurança?
Técnicas de hacking ético como esta são comuns, mas existem alguns aspetos interessantes neste ataque que o diferenciam de muitos outros.
A primeira é que a Hacktron utilizou IA para auxiliar nos seus esforços. Inicialmente, utilizou o Opus 4.8, um dos recentes modelos Claude da Anthropic, para descobrir a vulnerabilidade na libheif. Mas não conseguiu usar o modelo para criar um exploit fiável que funcionasse contra a versão padrão do Discourse.
De seguida, a Anthropic lançou o Claude Opus 5. Utilizando este modelo, os investigadores conseguiram criar um exploit funcional da noite para o dia.
Isto demonstra a rapidez com que a IA está a evoluir. Uma tarefa que o Opus 4.8 não conseguiu completar em várias tentativas foi resolvida pelo Opus 5 poucas horas após o seu lançamento.
O segundo aspeto interessante é que os investigadores tiveram de enganar Claude para que este os ajudasse. O modelo recusou-se a escrever um exploit para um sistema remoto porque considerou o pedido pouco ético. Assim, os investigadores tiveram de apresentar a tarefa como um exercício de captura de bandeiras (uma competição de hackers) para o convencer a colaborar.
Ao fazê-lo, o agente assumiu o controlo do servidor do fórum de testes em quatro horas. Os investigadores usaram então a vulnerabilidade resultante contra o fórum da OpenAI. Isto demonstra que, embora as empresas se esforcem ao máximo para impor restrições éticas à utilização da sua IA, um investigador astuto ainda pode contorná-las com algumas técnicas simples de engenharia inversa.
E isso não custou muito. A Hacktron gastou menos de 3.000 dólares em tokens de IA durante o seu projeto de investigação de dois meses, que envolveu três investigadores e descobriu vulnerabilidades que afetavam várias grandes empresas.
A falha no processamento de imagens tornou-se a base de um projeto maior chamado HEIF Heist . A Hacktron descobriu vulnerabilidades de segurança relacionadas que afetavam serviços e software de empresas como o Slack, Meta e GitHub. Adaptar a exploração do HEIF para chegar a uma nova empresa demorava, em média, um ou dois dias.
Tudo isto facilita ainda mais a criação de ataques cibernéticos sofisticados. Há anos que as pessoas conseguem utilizar ferramentas de hacking já feitas sem realmente compreender como funcionam, mas era necessária muita experiência para analisar software, encontrar falhas ocultas e transformá-las em exploits fiáveis.
A Hacktron afirma que a orientação humana especializada ainda é importante e que não se trata de uma invasão completamente autónoma. Ainda assim, a IA está a tornar parte desta expertise mais barata e rápida de aplicar — e só tende a melhorar.
Impedir as ameaças antes que causem qualquer dano.
Browser Guard Malwarebytes Browser Guard automaticamente páginas de phishing e sites maliciosos. É gratuito e instala-se com um clique. Adicione-o ao seu navegador →




