Méthodologie d'attaque
Une équipe de trois chercheurs indépendants, affiliée à Hacktron, a mené une opération de pénétration ciblant les comptes employés d’OpenAI. Selon le Wall Street Journal, ils ont utilisé les modèles de langage Anthropic Claude Opus 4.8 et Opus 5, disponibles via abonnement, pour générer des scripts d’exploitation. L’ensemble du processus a duré moins de 72 heures, du lancement de Claude Opus 5 le 24 juillet au matin du 25 juillet, moment où ils ont obtenu une exécution de code à distance (RCE) sur l’infrastructure cloud de Discourse, le service de forums d’OpenAI.
Exploitation de la vulnérabilité HEIF
Les chercheurs ont identifié une faille dans le traitement des images HEIF par Discourse Cloud. En injectant un fichier image corrompu, ils ont déclenché une condition de débordement qui a permis l’injection de code malveillant. La chaîne d’exploitation, générée par Claude, a abouti à l’exécution d’une commande shell sur le serveur hébergeant le forum. Cette technique a été baptisée « HEIF Heist » et a été adaptée en moins de deux jours à d’autres cibles, dont Slack, Meta et GitHub Enterprise.
Accès aux ressources internes
Une fois le serveur compromis, l’équipe a pu récupérer les identifiants d’un compte employé disposant d’un accès à GitHub. Ils ont ainsi accédé au dépôt « Monorepo », décrit comme contenant les secrets algorithmiques d’OpenAI. Plutôt que de télécharger le code source, ils ont démontré leur présence en soumettant une pull request depuis le compte Codex de l’employé, prouvant ainsi la capacité d’écrire dans le référentiel. Aucun code interne n’a été divulgué, mais la preuve d’accès confirme la compromission du périmètre de développement.
Analyse des coûts, de la détection et des limites
Le projet a consommé moins de 3 000 USD en tokens d’API Claude, ce qui montre que des modèles de génération de code peuvent être exploités à faible coût. OpenAI a versé 6 500 USD à Hacktron en guise de bug bounty après la divulgation responsable des vulnérabilités à Discourse et à OpenAI. La seule détection signalée par les chercheurs provient de Shopify, aucune autre alerte n’ayant été déclenchée dans les systèmes de surveillance d’OpenAI. Les auteurs reconnaissent que leurs capacités restent inférieures à celles d’acteurs étatiques, mais l’incident souligne la menace que représente l’utilisation automatisée de LLM pour automatiser la recherche de vulnérabilités et la génération d’exploits.