NOTÍCIA

OpenAI tem contas invadidas a partir de uma imagem enviada ao fórum

OpenAI teve contas de funcionários no ChatGPT invadidas por três pesquisadores. O trio é formado por Harsh Jaiswal, Mohan Pedhapati e Rahul Maini.

OpenAI tem contas invadidas a partir de uma imagem enviada ao fórum
Imagem: Redação iMasters

OpenAI teve contas de funcionários no ChatGPT invadidas por três pesquisadores de segurança. O trio é formado por Harsh Jaiswal, Mohan Pedhapati e Rahul Maini, da Hacktron AIInteligência artificial440 conteúdosUX e IA: Transformando Experiências Digitais com Inteligência ArtificialProduto & UX · jan 2025MCP: O que é e por que você vai ouvir falar disso em breve?AI · jul 2025IA generativa e a urgência de reconstruir nossa relação com a verdadeAI · jun 2025Ver tudo em AI . Para estruturar o ataque, eles usaram modelos Claude, da concorrente Anthropic.

A operação levou menos de 72 horas. Esse intervalo cobre desde o primeiro ponto vulnerável até uma proposta de alteração enviada ao monorepositório interno da empresa.

Depois do alerta, a correção saiu em cerca de 14 horas. Além disso, a empresa pagou recompensa de US$ 6,5 mil aos pesquisadores.

OpenAI viu a brecha nascer num lugar pouco vigiado

A porta de entrada foi o fórum público de ajuda. Esse serviço roda sobre a plataforma Discourse.

Os pesquisadores notaram um detalhe no envio de imagens. Arquivos em HEIC e HEIF passavam por uma biblioteca desatualizada de processamento visual.

Essa fragilidade permitiu execução remota de comandos. Consequentemente, o grupo assumiu o controle do servidor do fórum.

Repare no tipo de componente envolvido. Uma biblioteca de imagem pequena, mantida por poucas pessoas, sustentava um serviço de uma das maiores empresas de IA.

O login único transformou um fórum em chave mestra

Aqui o problema ganhou escala. Além disso, a empresa unificava o acesso ao fórum com os demais produtos por meio de login único.

Assim, quem controlava o servidor da comunidade conseguia assumir contas de usuários e funcionários. Pior ainda, as vítimas sequer precisavam clicar em algo.

Os pesquisadores descreveram o alcance teórico. Como muita gente conecta serviços ao ChatGPT e ao Codex, o acesso poderia chegar a GitHub, Slack e emails.

Para provar o ponto com cuidado, o grupo usou a conta de um colaborador. Com ela, abriu um pedido inofensivo de alteração no monorepositório interno. Logo depois, interrompeu tudo e acionou a equipe de segurança.

Claude Opus 4.8 achou a falha e o Opus 5 fechou o código

Além disso, a divisão de trabalho entre modelos chama atenção. O Claude Opus 4.8 encontrou a falha e montou uma versão preliminar do teste.

Em seguida, o Claude Opus 5 entregou o código definitivo. Segundo os pesquisadores, isso levou poucas horas.

O caso fez parte de um levantamento maior, chamado HEIF Heist. No entanto, em dois meses de testes contra grandes empresas de tecnologia, o trio gastou menos de US$ 3 mil em processamento de IA.

Portanto, o custo de encontrar brechas desse tipo despencou.

OpenAI premiou a descoberta e marcou o limite do escopo

A empresa deixou uma ressalva no posicionamento enviado aos pesquisadores. Testes contra o fórum estavam fora do escopo original do programa de recompensas.

Mesmo assim, a gravidade da falha interna foi reconhecida. Segundo a mensagem, o prêmio se refere ao que foi encontrado do lado da própria empresa.

Os mantenedores do Discourse também reagiram rápido. Eles publicaram alerta oficial recomendando isolar o processamento de imagens nas instalações.

O fim da segurança por complexidade

O relatório da Hacktron AI traz o argumento mais importante do caso. Durante muito tempo, transformar uma falha pública em ataque funcional exigia conhecimento raro e muito tempo.

Agora, segundo os pesquisadores, a IA converte essa especialização escassa em poder de processamento. Assim, trabalho de meses cabe em poucos dias.

Esse ponto muda o cálculo de risco de qualquer time. Dependência antiga e pouco visível passa a ser explorada com rapidez.

O que revisar no seu ambiente depois deste caso

Comece pelas bibliotecas de processamento de arquivos. Imagem, PDF e vídeo enviados por usuários passam por código que raramente recebe atenção.

Depois, isole esse processamento. Rode a conversão em container separado, sem rede e com privilégio mínimo.

Revise também o escopo do login único. Serviços periféricos, como fórum e central de ajuda, merecem sessão separada dos sistemas críticos.

Além disso, limite o alcance das integrações. Entretanto tokens conectados ao GitHub, ao Slack e ao email precisam de escopo mínimo e expiração curta.

Por fim, monitore dependências transitivas. Ferramentas de análise de composição de software apontam versões vulneráveis antes do atacante chegar.

O que acompanhar daqui para frente

Fique atento a novos relatórios do HEIF Heist envolvendo outras empresas. Acompanhe também a adoção das recomendações do Discourse nas instalações públicas.

Enquanto isso, vale uma pergunta honesta ao seu time. Se um trio com menos de US$ 3 mil em IA chegou ao repositório interno da OpenAI, qual serviço periférico abre caminho até o seu?

Acompanhe nosso perfil no Instagram! 

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil