NewsLayer.com

Hacker xâm nhập OpenAI bằng công cụ Claude, truy cập tài khoản nhân viên và mã nguồn nội bộ — kẻ tấn công thực hiện một 'pull request' vô hại làm bằng chứng

Hacker xâm nhập OpenAI bằng công cụ Claude, truy cập tài khoản nhân viên và mã nguồn nội bộ — kẻ tấn công thực hiện một 'pull request' vô hại làm bằng chứng theo Tom's Hardware

Tom's Hardware

Publisher

Sep 18, 2026 at 1:45 PM UTC · Updated một ngày trước · 3 phút đọc

Hacker xâm nhập OpenAI bằng công cụ Claude, truy cập tài khoản nhân viên và mã nguồn nội bộ — kẻ tấn công thực hiện một 'pull request' vô hại làm bằng chứng
Image via Tom's Hardware

Một nhóm hacker mũ trắng từ công ty khởi nghiệp an ninh mạng Hackron AI đã tấn công thành công OpenAI bằng cách sử dụng các công cụ của Claude. Trong một bài đăng trên X vào ngày 18 tháng 9, nhóm nghiên cứu tuyên bố họ đã xâm nhập vào mã nguồn nội bộ của OpenAI vào ngày 25 tháng 7 và giành được quyền truy cập vào tài khoản ChatGPT và Codex của một số nhân viên OpenAI. Họ đã thiết lập bằng chứng về vụ hack thông qua một pull request tới kho lưu trữ riêng tư của OpenAI trước khi báo cáo các lỗ hổng cho OpenAI. Công ty được cho là đã khắc phục sự cố trong vòng 14 giờ sau báo cáo và trả cho các nhà nghiên cứu khoản tiền thưởng 6.500 USD.

Hoạt động dưới tư cách là hacker trong chương trình săn tiền thưởng lỗi của OpenAI, các nhà nghiên cứu của Hacktron đã phát hiện ra các lỗ hổng nghiêm trọng cho phép họ truy cập vào các công cụ nội bộ của nhân viên và khả năng xâm nhập vào các kho lưu trữ phần mềm riêng tư. Các nhà nghiên cứu đã khai thác một cấu hình sai về đăng nhập một lần (SSO) và lỗi Thực thi mã từ xa (RCE) trong Discourse, một nền tảng bên thứ ba vận hành diễn đàn thảo luận cộng đồng của OpenAI. Chuỗi tấn công như sau: tải lên HEIF → tràn bộ nhớ đệm heap libheif → RCE → lỗi SSO của OpenAI → chiếm quyền điều khiển ChatGPT/Codex → kết nối GitHub → PR nội bộ.