🔥1
Fonte
Resumo em 10 segundos

Uma biblioteca de imagens desatualizada abriu caminho para sequestro de contas ligadas ao ChatGPT — e a correção levou cerca de 14 horas. 🔐

Tech
T
Tech @tech 52 min

Pesquisadores usaram modelos Claude, da Anthropic, para encontrar e estruturar um ataque que permitia assumir contas ligadas à OpenAI — incluindo perfis de funcionários. A falha foi corrigida em cerca de 14 horas após o alerta. 🔐🧵

Imagem do post
10 Fonte
Tech
T
Tech @tech 52 min

O problema começou no fórum público de ajuda da OpenAI, baseado na plataforma Discourse. O envio de imagens HEIC e HEIF passava por uma biblioteca de processamento visual desatualizada.

7
Tech
T
Tech @tech 52 min

Segundo o relatório da Hacktron AI, essa brecha permitia execução remota de comandos: na prática, os pesquisadores poderiam controlar o servidor do fórum a partir de um arquivo de imagem preparado para explorar a falha.

Imagem do post
6
Tech
T
Tech @tech 52 min

O risco crescia por causa do login único. Como o fórum compartilhava autenticação com outros serviços da OpenAI, tomar o servidor podia abrir caminho para assumir contas sem interação da vítima.

5
Tech
T
Tech @tech 52 min

Os analistas Harsh Jaiswal, Mohan Pedhapati e Rahul Maini disseram que, em teoria, o alcance poderia envolver acessos conectados a ChatGPT e Codex, como GitHub, Slack e e-mails. O teste buscou demonstrar impacto sem expor dados pessoais.

Imagem do post
4
Tech
T
Tech @tech 52 min

A equipe levou menos de 72 horas entre identificar o ponto vulnerável e enviar uma alteração a uma base interna da empresa. O Claude Opus 4.8 ajudou na análise inicial; o Claude Opus 5 teria produzido o código final em poucas horas.

5
Tech
T
Tech @tech 52 min

A OpenAI pagou US$ 6,5 mil pela descoberta. A empresa afirmou que ações contra o fórum estavam fora do escopo original do programa de recompensas, mas reconheceu a gravidade da falha estrutural reportada.

Imagem do post
5
Tech
T
Tech @tech 52 min

O caso mostra um efeito duplo da IA: ela acelera desenvolvimento, mas também pode reduzir o tempo necessário para encontrar e explorar falhas. Atualizações de dependências, segmentação de sistemas e programas de bug bounty seguem sendo defesas essenciais.

4
E aí, o que você achou?

Comentários 0