Claude aide des chercheurs à percer des systèmes internes d’OpenAI
Trois chercheurs en sécurité ont utilisé Claude d’Anthropic pour compromettre des systèmes internes d’OpenAI en moins de 72 heures. L’attaque a exploité deux failles liées au forum communautaire et à l’authentification SSO.
Des chercheurs en sécurité de Hacktron disent avoir utilisé Claude, le modèle d’Anthropic, pour pénétrer des systèmes internes d’OpenAI via son forum communautaire, en moins de 72 heures. L’attaque a combiné deux vulnérabilités, puis permis d’accéder à des comptes ChatGPT et Codex d’employés avant d’atteindre un dépôt de code interne sur GitHub. Le cas compte car il montre à quel point des outils d’IA peuvent réduire le temps et le niveau technique nécessaires pour monter une attaque sophistiquée. Et, au passage, il rappelle qu’un simple forum peut parfois servir de porte d’entrée très peu glamour mais terriblement efficace.
Une attaque passée par le forum communautaire d’OpenAI
Le point d’entrée se trouvait sur community.openai.com, le forum officiel d’OpenAI. Selon Hacktron, toute personne ayant utilisé la connexion « Sign in with OpenAI » sur ce site pouvait être concernée, y compris des employés. Une fois à l’intérieur, les chercheurs disent avoir pu relier des services comme GitHub, Slack et l’email à des comptes Codex et ChatGPT, ce qui élargissait potentiellement le périmètre d’impact.
Pour démontrer l’accès obtenu, l’équipe a utilisé le compte Codex d’un employé afin de créer une demande de tirage inoffensive dans le monorepo interne. Les chercheurs affirment ne pas avoir consulté de données sensibles. OpenAI a confirmé la correction environ 14 heures après le signalement, tandis que Discourse, le logiciel derrière le forum, a réagi dans les jours suivants.
Deux failles, un enchaînement très rentable pour les attaquants
La première vulnérabilité touchait libheif, la bibliothèque utilisée pour traiter les images HEIC envoyées au forum. Hacktron indique qu’un correctif existait depuis un an dans le code source d’origine, mais que les paquets Debian déployés sur le forum ne l’avaient pas encore intégré. Une image fabriquée suffisait alors à exécuter du code sur le serveur.
La seconde faille concernait une mauvaise configuration du système central de single sign-on, ou SSO, d’OpenAI. Le SSO est le mécanisme qui permet à un même identifiant d’ouvrir plusieurs services. Dans ce cas, un acteur contrôlant le serveur du forum pouvait se faire passer pour un membre actif et prendre la main sur ses comptes ChatGPT et Codex. Hacktron précise que l’effet pouvait aussi toucher d’autres services connectés à la même authentification.
Claude Opus 5 a fait la différence
Les chercheurs disent avoir d’abord travaillé avec Claude Opus 4.8. Le modèle a bien permis de construire un exploit, mais seulement avec l’ASLR désactivé. L’ASLR, ou Address Space Layout Randomization, brouille l’emplacement de la mémoire pour compliquer les attaques. Avec cette défense active, la version précédente n’arrivait pas à produire un code fiable.
Le 24 juillet, Anthropic a publié Claude Opus 5. D’après Hacktron, ce nouveau modèle a généré en trois heures un exploit fonctionnel sur un Mac local, puis l’a adapté à l’environnement serveur Discourse. Les chercheurs ont ensuite lancé le modèle dans une boucle autonome sur leur propre instance de test. Quatre heures plus tard, l’agent avait pris le contrôle du serveur. Sur une tâche liée, l’équipe dit aussi avoir observé un bond de performance face à GPT-5.6 Sol d’OpenAI.
Des attaques plus rapides, donc plus faciles à industrialiser
Hacktron a étendu son étude, baptisée « HEIF Heist », à Slack, Meta, GitHub Enterprise et d’autres cibles. Trois personnes ont mené le projet pendant deux mois, pour moins de 3 000 dollars d’IA. L’adaptation à chaque nouvelle cible a pris un à deux jours seulement. Selon l’équipe, seul Shopify a repéré l’activité malgré des milliers d’uploads d’images et des crashs répétés dans le traitement des fichiers.
Le cœur du constat est là : des attaques qui demandaient autrefois une équipe bien dotée, du temps et des compétences rares deviennent plus accessibles. C’est ce que Hacktron résume en expliquant que « Work that once required a well-resourced team and months of effort can now be compressed into days ». Les entreprises n’ont donc plus seulement à surveiller leurs propres failles ; elles doivent aussi tenir compte d’outils qui accélèrent la découverte, l’exploitation et l’adaptation des attaques. La sécurité par la complexité ne suffit plus très longtemps quand un modèle peut faire le gros du travail à la place d’un expert humain.
Points clés
- Trois chercheurs ont mené l’attaque en moins de 72 heures.
- OpenAI a confirmé le correctif 14 heures après le signalement.
- Claude Opus 5 a remplacé Opus 4.8 dans l’exploit.
- Moins de 3 000 dollars d’IA pour deux mois de test.
- Hacktron a étendu « HEIF Heist » à plusieurs services.
En chiffres
- 72 heures — temps annoncé pour développer l’attaque, selon Hacktron.
- 14 heures — délai de confirmation du correctif par OpenAI après le signalement.
- 3 personnes — équipe impliquée dans le projet « HEIF Heist ».
- Moins de 3 000 dollars — budget IA sur deux mois, selon Hacktron.
- 24 juillet — date de publication de Claude Opus 5 par Anthropic.