OpenAI tem contas invadidas a partir de uma imagem enviada ao fórum
OpenAI teve contas de funcionários no ChatGPT invadidas por três pesquisadores. O trio é formado por Harsh Jaiswal, Mohan Pedhapati e Rahul Maini.

OpenAI teve contas de funcionários no ChatGPT invadidas por três pesquisadores de segurança. O trio é formado por Harsh Jaiswal, Mohan Pedhapati e Rahul Maini, da Hacktron AI↳Inteligência artificial440 conteúdosUX e IA: Transformando Experiências Digitais com Inteligência ArtificialProduto & UX · jan 2025MCP: O que é e por que você vai ouvir falar disso em breve?AI · jul 2025IA generativa e a urgência de reconstruir nossa relação com a verdadeAI · jun 2025Ver tudo em AI →. Para estruturar o ataque, eles usaram modelos Claude, da concorrente Anthropic.
A operação levou menos de 72 horas. Esse intervalo cobre desde o primeiro ponto vulnerável até uma proposta de alteração enviada ao monorepositório interno da empresa.
Depois do alerta, a correção saiu em cerca de 14 horas. Além disso, a empresa pagou recompensa de US$ 6,5 mil aos pesquisadores.
OpenAI viu a brecha nascer num lugar pouco vigiado
A porta de entrada foi o fórum público de ajuda. Esse serviço roda sobre a plataforma Discourse.
Os pesquisadores notaram um detalhe no envio de imagens. Arquivos em HEIC e HEIF passavam por uma biblioteca desatualizada de processamento visual.
Essa fragilidade permitiu execução remota de comandos. Consequentemente, o grupo assumiu o controle do servidor do fórum.
Repare no tipo de componente envolvido. Uma biblioteca de imagem pequena, mantida por poucas pessoas, sustentava um serviço de uma das maiores empresas de IA.
O login único transformou um fórum em chave mestra
Aqui o problema ganhou escala. Além disso, a empresa unificava o acesso ao fórum com os demais produtos por meio de login único.
Assim, quem controlava o servidor da comunidade conseguia assumir contas de usuários e funcionários. Pior ainda, as vítimas sequer precisavam clicar em algo.
Os pesquisadores descreveram o alcance teórico. Como muita gente conecta serviços ao ChatGPT e ao Codex, o acesso poderia chegar a GitHub, Slack e emails.
Para provar o ponto com cuidado, o grupo usou a conta de um colaborador. Com ela, abriu um pedido inofensivo de alteração no monorepositório interno. Logo depois, interrompeu tudo e acionou a equipe de segurança.
Claude Opus 4.8 achou a falha e o Opus 5 fechou o código
Além disso, a divisão de trabalho entre modelos chama atenção. O Claude Opus 4.8 encontrou a falha e montou uma versão preliminar do teste.
Em seguida, o Claude Opus 5 entregou o código definitivo. Segundo os pesquisadores, isso levou poucas horas.
O caso fez parte de um levantamento maior, chamado HEIF Heist. No entanto, em dois meses de testes contra grandes empresas de tecnologia, o trio gastou menos de US$ 3 mil em processamento de IA.
Portanto, o custo de encontrar brechas desse tipo despencou.
OpenAI premiou a descoberta e marcou o limite do escopo
A empresa deixou uma ressalva no posicionamento enviado aos pesquisadores. Testes contra o fórum estavam fora do escopo original do programa de recompensas.
Mesmo assim, a gravidade da falha interna foi reconhecida. Segundo a mensagem, o prêmio se refere ao que foi encontrado do lado da própria empresa.
Os mantenedores do Discourse também reagiram rápido. Eles publicaram alerta oficial recomendando isolar o processamento de imagens nas instalações.
O fim da segurança por complexidade
O relatório da Hacktron AI traz o argumento mais importante do caso. Durante muito tempo, transformar uma falha pública em ataque funcional exigia conhecimento raro e muito tempo.
Agora, segundo os pesquisadores, a IA converte essa especialização escassa em poder de processamento. Assim, trabalho de meses cabe em poucos dias.
Esse ponto muda o cálculo de risco de qualquer time. Dependência antiga e pouco visível passa a ser explorada com rapidez.
O que revisar no seu ambiente depois deste caso
Comece pelas bibliotecas de processamento de arquivos. Imagem, PDF e vídeo enviados por usuários passam por código que raramente recebe atenção.
Depois, isole esse processamento. Rode a conversão em container separado, sem rede e com privilégio mínimo.
Revise também o escopo do login único. Serviços periféricos, como fórum e central de ajuda, merecem sessão separada dos sistemas críticos.
Além disso, limite o alcance das integrações. Entretanto tokens conectados ao GitHub, ao Slack e ao email precisam de escopo mínimo e expiração curta.
Por fim, monitore dependências transitivas. Ferramentas de análise de composição de software apontam versões vulneráveis antes do atacante chegar.
O que acompanhar daqui para frente
Fique atento a novos relatórios do HEIF Heist envolvendo outras empresas. Acompanhe também a adoção das recomendações do Discourse nas instalações públicas.
Enquanto isso, vale uma pergunta honesta ao seu time. Se um trio com menos de US$ 3 mil em IA chegou ao repositório interno da OpenAI, qual serviço periférico abre caminho até o seu?
Acompanhe nosso perfil no Instagram!











