Uma equipe de pesquisadores de segurança conseguiu utilizar o Claude, modelo de inteligência artificial desenvolvido pela Anthropic, para explorar uma cadeia de vulnerabilidades que levou ao acesso de contas de funcionários da OpenAI e, posteriormente, ao ambiente interno de desenvolvimento da empresa responsável pelo ChatGPT.
O caso foi conduzido pela Hacktron AI, uma pequena empresa especializada em segurança cibernética, dentro do programa de recompensas por falhas mantido pela própria OpenAI. Após identificar os problemas, os pesquisadores comunicaram a companhia, que corrigiu as vulnerabilidades e pagou uma recompensa de US$ 6.500 pelo trabalho.
O episódio chama atenção não apenas pelo acesso obtido, mas principalmente pela participação de uma inteligência artificial no desenvolvimento do ataque. Segundo os pesquisadores, versões do Claude foram utilizadas para analisar o problema e desenvolver o código necessário para explorar uma das vulnerabilidades encontradas.
Ataque começou em um fórum da OpenAI
A porta de entrada estava longe de parecer um componente crítico da infraestrutura da OpenAI. O ponto inicial foi o fórum da comunidade da empresa, baseado no software Discourse.
O problema estava relacionado ao processamento de imagens enviadas pelos usuários. Arquivos nos formatos HEIC e HEIF, utilizados com frequência por smartphones, especialmente iPhones, seguiam uma cadeia específica de processamento dentro do sistema.
Durante a conversão dessas imagens para formatos mais tradicionais, como JPEG, o Discourse recorria a ferramentas como o ImageMagick e à biblioteca libheif para interpretar o conteúdo dos arquivos.
Os pesquisadores descobriram que a versão da libheif presente naquele ambiente continha uma vulnerabilidade que poderia ser utilizada para executar código remotamente. O detalhe chama ainda mais atenção porque a correção do problema já havia sido desenvolvida pelos mantenedores da biblioteca, mas a falha não havia recebido uma identificação CVE e não teria sido incorporada ao ambiente utilizado pelo Discourse.
Em outras palavras, uma vulnerabilidade já corrigida na origem continuava representando um risco porque o software dependente ainda utilizava uma versão vulnerável.
Claude ajudou a transformar a falha em um ataque funcional
Encontrar uma vulnerabilidade não significa necessariamente conseguir explorá-la de forma confiável. Esse foi justamente um dos pontos em que a inteligência artificial teve participação importante.
A equipe da Hacktron utilizou inicialmente o Claude Opus 4.8 para investigar a vulnerabilidade e tentar desenvolver uma exploração funcional. Segundo os pesquisadores, o modelo teve dificuldades para produzir um ataque confiável em determinadas condições de proteção do sistema.
A situação mudou após o lançamento do Claude Opus 5. De acordo com a Hacktron, os pesquisadores apresentaram o mesmo problema ao novo modelo e conseguiram obter resultados funcionais poucas horas depois.
O episódio demonstra uma mudança importante na utilização de modelos de IA para segurança digital. Em vez de simplesmente responder perguntas sobre programação, sistemas mais avançados podem ser empregados como agentes capazes de analisar problemas técnicos, testar hipóteses e desenvolver código de forma iterativa.
Isso não significa, porém, que o Claude tenha realizado sozinho todo o ataque. A operação envolveu pesquisadores humanos, que definiram o objetivo, prepararam o ambiente, analisaram os resultados e conduziram as etapas necessárias. O modelo funcionou como uma ferramenta de apoio durante o processo.
Segunda vulnerabilidade ampliou o impacto
A execução de código no ambiente do fórum foi apenas a primeira etapa.
Depois de obter acesso ao servidor utilizado pelo Discourse, os pesquisadores encontraram outra vulnerabilidade relacionada ao sistema de autenticação da OpenAI. A combinação das duas falhas permitiu avançar até contas do ChatGPT e do Codex pertencentes a usuários da plataforma, incluindo funcionários da própria OpenAI.
Essa segunda etapa foi fundamental porque uma conta corporativa de inteligência artificial pode estar conectada a diversos serviços utilizados por uma empresa.
No caso analisado pelos pesquisadores, uma das contas comprometidas de funcionários estava ligada ao ambiente de desenvolvimento da OpenAI no GitHub. Dessa forma, o acesso obtido inicialmente por meio de uma falha no processamento de imagens acabou se transformando em uma porta para sistemas internos.
Segundo informações divulgadas sobre a investigação, os pesquisadores chegaram ao ambiente privado de código da OpenAI em menos de 72 horas após o início da pesquisa. Para demonstrar que haviam conseguido chegar ao repositório, realizaram uma alteração controlada, sem a intenção de acessar informações confidenciais além do necessário para comprovar a falha.
O código interno não era o objetivo final
Apesar do acesso obtido, os pesquisadores afirmam que interromperam a investigação quando perceberam que poderiam alcançar informações sensíveis.
O ambiente interno de código da OpenAI é particularmente importante porque concentra componentes utilizados no desenvolvimento dos produtos e sistemas da companhia. O acesso a esse tipo de infraestrutura poderia representar um risco significativo caso estivesse nas mãos de um invasor com objetivos criminosos.
Informações divulgadas pelo The Wall Street Journal indicam que o ambiente conhecido como “Monorepo” contém código relacionado à infraestrutura e aos sistemas da OpenAI, embora não seja considerado um repositório contendo diretamente os pesos dos modelos de inteligência artificial.
Isso ajuda a diferenciar o que aconteceu de uma invasão completa dos modelos da OpenAI. Os pesquisadores encontraram uma cadeia que permitia alcançar sistemas internos, mas não há indicação de que tenham obtido os pesos dos modelos ou assumido controle sobre os próprios sistemas de treinamento da empresa.
OpenAI corrigiu as vulnerabilidades
A Hacktron informou a OpenAI sobre os problemas encontrados, e a companhia trabalhou na correção das falhas. O Discourse também foi informado sobre a vulnerabilidade relacionada ao processamento das imagens e disponibilizou correções para os ambientes afetados.
O episódio ocorreu dentro de um programa legítimo de bug bounty. Isso significa que os pesquisadores tinham autorização para procurar vulnerabilidades dentro das regras estabelecidas pela OpenAI.
Por esse motivo, o caso não deve ser interpretado da mesma maneira que um ataque criminoso convencional. A finalidade da investigação era justamente demonstrar que uma combinação de falhas poderia ser utilizada para ultrapassar diferentes camadas de segurança.
Mesmo assim, o resultado evidencia um problema que preocupa especialistas: vulnerabilidades aparentemente isoladas podem se tornar muito mais perigosas quando estão conectadas a sistemas de autenticação e contas corporativas.
IA pode reduzir o conhecimento necessário para ataques complexos
Talvez a principal conclusão do caso não esteja especificamente na vulnerabilidade do Discourse ou na infraestrutura da OpenAI, mas na velocidade com que ferramentas de inteligência artificial podem auxiliar pesquisadores durante uma investigação de segurança.
Historicamente, desenvolver uma exploração confiável contra uma vulnerabilidade complexa exigia conhecimento especializado de programação, sistemas operacionais, arquitetura de memória e técnicas de exploração.
Modelos mais avançados podem reduzir parte desse trabalho. Eles conseguem analisar grandes quantidades de código, sugerir caminhos de investigação, identificar possíveis erros e produzir ou modificar programas conforme os resultados dos testes.
O fundador da Hacktron, Mohan Pedhapati, resumiu essa mudança ao afirmar que a inteligência artificial está reduzindo a quantidade de conhecimento especializado necessário para desenvolver explorações, fazendo com que trabalhos que anteriormente poderiam levar meses sejam realizados em dias.
Isso também representa um problema para empresas que precisam proteger seus sistemas. A mesma tecnologia utilizada por pesquisadores para encontrar vulnerabilidades pode, em determinadas circunstâncias, ser utilizada por criminosos.
Um novo desafio para a segurança da inteligência artificial
O caso da OpenAI acontece em um momento no qual empresas de tecnologia estão observando um aumento nas capacidades dos agentes de inteligência artificial em tarefas relacionadas à segurança cibernética.
Nas últimas semanas, avaliações envolvendo agentes de IA também demonstraram que determinados modelos podem realizar ações inesperadas quando recebem acesso a ambientes reais ou quando as barreiras de segurança são configuradas de maneira inadequada.
A diferença no caso da Hacktron é que a IA não estava simplesmente sendo testada em um laboratório. O Claude foi utilizado como parte de uma investigação autorizada contra uma infraestrutura real.
O episódio mostra, portanto, duas tendências simultâneas. De um lado, a inteligência artificial pode ajudar empresas e pesquisadores a encontrar falhas antes que criminosos as descubram. De outro, a mesma capacidade pode diminuir a barreira técnica para quem pretende explorar vulnerabilidades.
Para organizações, isso aumenta a importância de manter bibliotecas atualizadas, controlar rigorosamente permissões de contas, proteger tokens de autenticação e separar sistemas para evitar que o comprometimento de um serviço resulte automaticamente no acesso a toda a infraestrutura.
No caso da OpenAI, uma falha relacionada ao simples envio de uma imagem para um fórum acabou conectada a problemas de autenticação e permissões corporativas. O resultado mostra que, em ambientes modernos, a segurança não depende apenas de proteger os sistemas considerados mais importantes. Uma ferramenta aparentemente secundária pode se transformar no primeiro passo de uma invasão muito maior quando diferentes vulnerabilidades são combinadas.