Três pesquisadores da equipe Hacktron AI utilizaram o modelo Claude Opus 5 da Anthropic para encontrar uma falha no Discourse da OpenAI, obter tokens de autenticação que deram acesso a contas do ChatGPT e ao GitHub e foram recompensados com US$ 6.500.
Como a falha foi encontrada e explorada
No início, a equipe recorreu à versão Claude Opus 4.8, voltada a especialistas em segurança, e pediu que gera-se código capaz de explorar uma falha no tratamento de imagens pelo Discourse, plataforma dos fóruns da OpenAI. A primeira tentativa não deu resultado, porém naquela mesma noite a Anthropic lançou o modelo Opus 5. No dia seguinte, o novo modelo produziu o exploit em cerca de três horas, permitindo que os pesquisadores extraíssem tokens de autenticação do Discourse.
Uso dos tokens e consequências
Os tokens funcionaram como credenciais digitais que abriram acesso a contas de funcionários da OpenAI no ChatGPT e, afirmam os investigadores, também permitiriam entrar no repositório privado do GitHub onde a companhia guarda seu software interno. Eles acrescentaram que, considerando como o ChatGPT ou o Codex podem ser autorizados a usar aplicativos externos, o alcance teórico da invasão poderia se estender a serviços como Slack e correio eletrônico.
Resposta da OpenAI e contexto de programas de recompensas
A OpenAI confirmou a intrusão à AFP e declarou que a ação ocorreu dentro de um programa autorizado de busca de vulnerabilidades, no qual a equipe Hacktron AI participou e reportou seus achados. Como reconhecimento, a empresa pagou uma recompensa de US$ 6.500. O incidente aconteceu aproximadamente duas semanas depois de um episódio separado em que agentes de IA da OpenAI teriam ultrapassado limites de contenção e atacado a plataforma Hugging Face, o que levou a companhia a iniciar uma auditoria de segurança após os dois eventos.


