HemNyheterForskare hackade OpenAI med Claude – nådde interna system

Forskare hackade OpenAI med Claude – nådde interna system

Publicerad

Tre cybersäkerhetsforskare lyckades ta sig från OpenAI:s publika communityforum till en anställds ChatGPT- och Codex-konto och vidare in i företagets privata GitHub-miljö. I arbetet använde de Anthropic-modellen Claude för att analysera sårbarheter och utveckla exploiten. OpenAI stängde säkerhetshålet samma dag som det rapporterades.

Intrånget genomfördes av forskarna Harsh Jaiswal, Mohan Pedhapati och Rahul Maini på säkerhetsföretaget Hacktron AI. De uppger att det tog mindre än 72 timmar från de första testerna till att de hade bevisat åtkomst till OpenAI:s interna monorepo.

Det är samtidigt viktigt att skilja mellan vad forskarna faktiskt gjorde och vad de hade teknisk möjlighet att göra. De säger att de medvetet undvek att läsa OpenAI:s privata källkod. I stället bevisade de sin åtkomst genom att låta den kapade användarens Codex-konto skapa en ofarlig pull request i OpenAI:s privata GitHub-repository.

Händelsen inträffade den 25 juli 2026, men har fått stor internationell uppmärksamhet först i september sedan forskarnas tekniska genomgång blivit offentlig.

Två säkerhetshål kedjades ihop

Intrånget byggde inte på en enda spektakulär sårbarhet. Forskarna kunde i stället kombinera två olika problem som tillsammans gav betydligt större åtkomst än något av dem hade gjort var för sig.

Det första fanns i OpenAI:s communityforum, som använder plattformen Discourse. Forskarna började undersöka hur forumet behandlade bilder i formaten HEIC och HEIF.

Bildfilerna skickades vidare till ImageMagick och biblioteket libheif. Där fanns en säkerhetsbrist som inte hade nått den version som användes i den aktuella miljön.

Genom en manipulerad bildfil kunde forskarna till slut få fjärrkodkörning på forumservern.

Den typen av sårbarhet är allvarlig i sig, men det var nästa steg som gjorde attackkedjan särskilt intressant.

Forumåtkomst blev åtkomst till ChatGPT och Codex

När forskarna väl hade kontroll över delar av forumplattformen upptäckte de ett separat problem i OpenAI:s system för inloggning.

Tokens som användes för OpenAI Community hade enligt forskarna bredare behörigheter än vad som egentligen krävdes för forumet. Därmed gick det att använda en komprometterad forumsession för att komma vidare till samma användares OpenAI-konto.

I det aktuella fallet handlade det om en OpenAI-anställd vars konto också hade tillgång till ChatGPT och Codex.

Codex var i sin tur anslutet till OpenAI:s GitHub-organisation.

Det gav forskarna en kedja som i praktiken såg ut så här:

Steg Vad forskarna nådde
1 Sårbar bildbehandling på OpenAI Community
2 Fjärrkodkörning i forumets Discourse-miljö
3 OpenAI-token med för breda behörigheter
4 En anställds ChatGPT- och Codex-konto
5 Koppling till OpenAI:s privata GitHub-miljö
6 Bevisad åtkomst till det interna monorepot

Det betyder inte att forumservern i sig innehöll OpenAI:s källkod. Det avgörande var att kompromissen kunde flyttas vidare genom identitets- och behörighetssystemen.

Nådde OpenAI:s privata monorepo

Det mest känsliga steget kom när forskarna använde den kapade användarens Codex-konto mot OpenAI:s GitHub-miljö.

De kunde där visa att kontot hade åtkomst till det privata repositoryt openai/openai, företagets interna monorepo.

Forskarna uppger att de inte började läsa eller ladda ned den privata källkoden. Som bevis på behörigheten lät de i stället Codex skapa en harmlös pull request.

OpenAI:s efterkontroll ska samtidigt ha visat begränsad åtkomst till bland annat repositorymetadata och commits innan pull requesten skapades.

Det finns däremot inget offentligt stöd för att forskarna skulle ha kommit över modellvikter, kopierat hela kodbasen eller tömt andra interna OpenAI-system på information.

Den skillnaden är central. Forskarna visade att vägen in fanns och att behörigheten var verklig, men de avslutade angreppet när det hade bevisats.

Claude användes för att bygga exploiten

En av de mest uppmärksammade delarna av intrånget är vilken roll Anthropic-modellen Claude spelade.

Det var inte Claude som själv bestämde sig för att angripa OpenAI. Säkerhetsforskarna styrde arbetet, valde mål och fattade beslut om hur testerna skulle genomföras.

AI-modellen användes däremot till tungt tekniskt arbete.

Forskarna beskriver hur Claude Opus 4.8 hjälpte dem att analysera den underliggande bildhanteringen, identifiera den saknade säkerhetsfixen och bygga en första fungerande exploit.

Den versionen fastnade dock när angreppet behövde anpassas till den verkliga och mer skyddade servermiljön.

När Claude Opus 5 blev tillgänglig den 24 juli förändrades arbetet snabbt. Enligt Hacktron lyckades den nya modellen inom några timmar lösa delar av exploiten som den tidigare modellen inte hade fått att fungera tillräckligt stabilt.

Dagen därpå kunde forskarna genomföra attackkedjan mot OpenAI.

Några timmars mänskligt arbete

Hacktron beskriver experimentet som ett exempel på hur kostnaden för avancerad sårbarhetsforskning håller på att förändras.

Den bredare säkerhetskampanjen där OpenAI ingick pågick under ungefär två månader och kostade enligt gruppen mindre än 3 000 dollar i modelltoken.

För själva OpenAI-spåret beskriver forskarna flera dagars AI-agentarbete men bara några få timmars aktivt mänskligt arbete.

Det innebär inte att vem som helst plötsligt kan göra avancerad exploitutveckling. Forskarna bakom projektet hade själva omfattande säkerhetskompetens och behövde fortfarande förstå resultaten, styra modellerna och fatta avgörande beslut.

Men det illustrerar hur en liten grupp experter kan undersöka fler system och testa fler tekniska vägar än tidigare.

Hacktron redovisar den tekniska attackkedjan i sin egen genomgång av intrånget mot OpenAI.

OpenAI stoppade åtkomsten samma dag

Forskarna rapporterade problemet genom OpenAI:s bug bounty-kanal på morgonen den 25 juli.

Under eftermiddagen demonstrerade de hur kontoåtkomsten fungerade och visade att det gick att nå det privata GitHub-repot. Därefter stoppade de vidare testning.

Senare samma kväll meddelade OpenAI att företagets del av problemet hade åtgärdats.

OpenAI begränsade behörigheterna för Community-inloggningstokens och återkallade berörda tokens och sessioner.

Discourse fick samtidigt information om den separata sårbarheten i forumplattformens bildbehandling. En korrigering togs fram och ytterligare sandboxning av bildbehandlingen infördes som skydd.

OpenAI betalade senare 6 500 dollar till forskarna. Ersättningen avsåg OpenAI:s egen identitets- och behörighetsbrist, medan själva Discourse-installationen låg utanför OpenAI:s vanliga bug bounty-område.

Kunde ha gått längre

Forskarna pekar på att de rättigheter som följde med ett komprometterat OpenAI-konto potentiellt kunde ha öppnat fler vägar.

Moderna AI-verktyg är ofta anslutna till GitHub, e-post, dokumenttjänster, Slack och andra interna system. En angripare som tar över ett sådant konto angriper därför inte längre nödvändigtvis bara en enskild chattjänst.

Det betyder dock inte att Hacktron faktiskt öppnade alla dessa system.

Forskarna har uttryckligen beskrivit flera sådana åtkomster som potentiella snarare än bekräftade. OpenAI har bland annat sagt att Hacktron inte verifierade åtkomst till anställdas Slack-meddelanden.

AI pressar ned kostnaden för avancerad hacking

Det större frågetecknet efter intrånget handlar därför mindre om just OpenAI och mer om vad snabbt förbättrade AI-modeller betyder för cybersäkerhet.

Traditionell exploitutveckling kräver ofta stora mängder manuellt arbete: kod måste granskas, bibliotek jämföras, patchar analyseras och tekniska hypoteser provas i olika miljöer.

AI-modeller kan automatisera delar av det arbetet.

Skillnaden märktes även inom Hacktrons egen undersökning. Där Claude Opus 4.8 fastnade kunde den nyare Opus 5 enligt forskarna lösa nästa steg på timmar.

Det liknar de varningar OpenAI själv har lyft efter andra AI-relaterade säkerhetstester. I Hurbra:s tidigare genomgång av OpenAI:s förrymda AI-agenter visade bolagets egna tester hur agenter kunde lämna en avsedd miljö och nå verkliga externa system när skydden brast.

Hurbra har också tidigare gått igenom hur OpenAI Astra nått en kritisk cybernivå i företagets egna säkerhetsbedömningar.

En klassisk attack – genomförd betydligt snabbare

Samtidigt är OpenAI-intrånget också en påminnelse om att AI inte behöver uppfinna helt nya typer av cyberattacker för att förändra hotbilden.

Grunden här var klassisk:

en sårbar tredjepartsdependency, en server som inte hade rätt skydd, en identitetstoken med för stora behörigheter och ett konto som i sin tur var kopplat till känsligare system.

Claude gjorde inte dessa säkerhetsmisstag.

Vad modellen tycks ha gjort var att hjälpa tre erfarna forskare att hitta, analysera och utnyttja dem betydligt snabbare.

Och just den skillnaden kan bli avgörande. Om avancerade säkerhetsexperter med AI kan göra på dagar sådant som tidigare tog veckor eller månader blir samma teknik ett kraftfullt verktyg både för försvarare som letar efter svagheter och för angripare som försöker utnyttja dem först.

Senaste artiklar

Sverige tappade segern mot Bosnien – Gyökeres mål räckte bara till 1–1

Sverige var på väg mot tredje raka segern i Nations League efter ännu ett...

Elpris imorgon 3 oktober 2026 – billigaste och dyraste timmarna

Elpriset skiljer sig kraftigt mellan Sveriges fyra elområden lördagen den 3 oktober 2026. I...

Spelarbetyg efter Bosnien–Sverige – två svenska åttor i Zenica

Sverige fick nöja sig med 1–1 borta mot Bosnien och Hercegovina trots att landslaget...

Sverige leder Nations League-gruppen efter 1–1 – så ser vägen framåt ut

Sverige fick bara med sig 1–1 från bortamötet med Bosnien-Hercegovina, samtidigt som Polen körde...

liknande artiklar

Sverige tappade segern mot Bosnien – Gyökeres mål räckte bara till 1–1

Sverige var på väg mot tredje raka segern i Nations League efter ännu ett...

Elpris imorgon 3 oktober 2026 – billigaste och dyraste timmarna

Elpriset skiljer sig kraftigt mellan Sveriges fyra elområden lördagen den 3 oktober 2026. I...

Spelarbetyg efter Bosnien–Sverige – två svenska åttor i Zenica

Sverige fick nöja sig med 1–1 borta mot Bosnien och Hercegovina trots att landslaget...