zenblurb.com

Hacktron chiếm quyền Codex OpenAI với 3.000 USD: đường tấn công bắt đầu từ một bức ảnh trên diễn đàn

·5 min read

Nhóm Hacktron chiếm quyền tài khoản Codex của OpenAI chỉ với 3.000 USD, khởi đầu từ lỗ hổng RCE qua ảnh HEIC trên diễn đàn cộng đồng.

Hacktron chiếm quyền Codex OpenAI với 3.000 USD: đường tấn công bắt đầu từ một bức ảnh trên diễn đàn

Hacktron chiếm quyền Codex OpenAI: 3.000 USD đổi được gì?

Nhóm nghiên cứu bảo mật Hacktron được cho là đã chiếm quyền truy cập vào các tài khoản Codex nội bộ của OpenAI, với tổng chi phí thực hiện toàn bộ chuỗi tấn công chỉ khoảng 3.000 USD.

Con số này không nói lên độ phức tạp kỹ thuật của cuộc tấn công. Nó nói lên biên độ rủi ro: chi phí bỏ ra thấp hơn rất nhiều so với ngân sách phòng thủ mà một công ty ở quy mô OpenAI thường duy trì.

Theo các mô tả kỹ thuật chi tiết nhất, Hacktron không đọc trực tiếp mã nguồn nội bộ. Nhóm này chứng minh quyền kiểm soát bằng cách khiến một tài khoản Codex gắn với nhân viên mở một pull request vô hại lên một repository nội bộ — đủ để xác nhận quyền truy cập, không cần khai thác sâu hơn.

Ranh giới cần giữ nguyên là: chiếm được quyền truy cập tài khoản không đồng nghĩa với chiếm được mô hình Codex. Đây là điểm dễ bị nhầm lẫn khi tin tức lan truyền.

Một bức ảnh HEIC và con đường đến RCE trên máy chủ diễn đàn

Điểm khởi đầu của toàn bộ chuỗi tấn công là một bức ảnh định dạng HEIC/HEIF được tải lên diễn đàn cộng đồng của OpenAI, community.openai.com, chạy trên nền tảng Discourse.

Khi máy chủ diễn đàn xử lý ảnh thông qua thư viện ImageMagick/libheif, một lỗi heap buffer overflow bị kích hoạt, cho phép thực thi mã từ xa (RCE). Lỗ hổng được gán mã CVE-2026-32882, với khuyến cáo GHSA-vhm9-85gw-x335 do Discourse công bố kèm bản vá libheif 1.22.0 vào tháng 5/2026.

Từ vị trí đã chiếm được trên máy chủ diễn đàn, Hacktron kết hợp thêm một lỗ hổng trong hệ thống đăng nhập một lần (SSO) của OpenAI để mở rộng quyền truy cập sang tài khoản ChatGPT và Codex gắn với nhân viên.

Điểm mấu chốt cần phân biệt: RCE xảy ra trên máy chủ diễn đàn — một hạ tầng web chạy Discourse — không phải trên mô hình Codex hay hạ tầng suy luận AI. Mô hình không bị khai thác trực tiếp, nó bị ảnh hưởng gián tiếp qua tài khoản người dùng đã bị chiếm.

Vì sao đây là bài học cho mọi hệ thống AI, không riêng OpenAI

Bề mặt tấn công của một hệ thống AI hiện đại không nằm ở mô hình. Nó nằm ở toàn bộ hạ tầng vệ tinh xung quanh: diễn đàn cộng đồng, hệ thống xác thực, bộ xử lý tệp tải lên, tích hợp bên thứ ba.

Codex — trợ lý viết mã của OpenAI — vẫn nguyên vẹn trong vụ việc này. Vấn đề nằm ở một thư viện xử lý ảnh và một luồng đăng nhập, hai thành phần thường được xem là phụ trợ và ít được kiểm thử kỹ như lõi sản phẩm.

Sự mất cân bằng đáng chú ý nhất là chi phí: 3.000 USD đủ để dựng một chuỗi khai thác đưa một nhóm nghiên cứu độc lập vào tận tài khoản nhân viên có quyền Codex. Ngân sách bảo mật của một công ty ở quy mô OpenAI chắc chắn lớn hơn con số này nhiều bậc.

Với các đội ngũ đang tích hợp Codex hoặc trợ lý mã hoá AI tương tự vào quy trình phát triển, thông điệp thực tế là: rà soát bảo mật không thể chỉ dừng ở mô hình AI. Nó phải bao trùm cả dịch vụ đăng nhập, diễn đàn hỗ trợ, và mọi điểm nhận tệp từ người dùng bên ngoài.

OpenAI phản ứng thế nào và điều gì vẫn còn mơ hồ?

Theo công bố từ nhóm nghiên cứu và các báo cáo theo dõi vụ việc, OpenAI đã vá lỗi ở phía mình, thu hồi các token và session bị ảnh hưởng, đồng thời gửi lời cảm ơn công khai tới Hacktron.

MốcChi tiết
Chi phí thực hiện tấn công≈ 3.000 USD
Tiền thưởng bug bounty6.500 USD
Mã lỗ hổng nền tảngCVE-2026-32882 (libheif)
Thời gian OpenAI xác nhận vá lỗi≈ 14 giờ sau báo cáo
Các mốc chính của vụ việc

Khoản thưởng 6.500 USD chỉ tính cho phần lỗ hổng nằm trong phạm vi chương trình bug bounty của OpenAI. Lỗ hổng RCE trên diễn đàn Discourse — nơi khởi phát toàn bộ chuỗi tấn công — nằm ngoài phạm vi này vì diễn đàn chạy trên hạ tầng của bên thứ ba.

Điều OpenAI chưa công khai là chi tiết kỹ thuật của lỗ hổng SSO — thành phần cho phép mở rộng từ quyền kiểm soát máy chủ diễn đàn sang tài khoản Codex thật. Ba câu hỏi cần theo dõi tiếp: phạm vi tài khoản nhân viên từng bị lộ, liệu có dữ liệu nào bị truy cập ngoài pull request thử nghiệm, và OpenAI có thay đổi cách kiểm thử bảo mật cho các dịch vụ vệ tinh sau vụ này hay không.

Câu hỏi đáng tranh luận hơn cả khoản thưởng: nếu không có một nhóm nghiên cứu độc lập tự nguyện báo cáo, liệu 3.000 USD đó — trong tay một kẻ tấn công thực sự — có thể đã đủ để lặng lẽ khai thác quyền truy cập Codex trong nhiều tháng trước khi bị phát hiện?

How was this article?

Related in AI