Tre persone, Claude e 3.000 dollari di token: così Hacktron è entrata in OpenAI
Un team di tre ricercatori indipendenti ha concatenato due vulnerabilità e preso il controllo dell'account di un dipendente OpenAI, arrivando al repository interno. L'arma? Un abbonamento a Claude Opus 5 e un vecchio bug mai etichettato come CVE.

Foto di cottonbro studio su Pexels
Meno di 72 ore. Tanto è servito a tre ricercatori indipendenti per arrivare dentro gli account di alcuni dipendenti di OpenAI e, da lì, al repository che contiene il codice interno dell'azienda. Lo strumento principale non era un exploit kit da mercato nero né un arsenale da servizio segreto: era un abbonamento a Claude, il modello di Anthropic. Cioè il concorrente diretto.
La storia, raccontata per primo dal Wall Street Journal e ripresa da The Verge, TechCrunch e Ars Technica, riguarda Hacktron AI, una piccola startup di sicurezza che ha partecipato al programma di bug bounty di OpenAI. Risultato: 6.500 dollari di ricompensa e una dimostrazione piuttosto imbarazzante di quanto sia diventato economico violare un'infrastruttura di alto profilo.
Il punto d'ingresso era una foto dell'iPhone
La catena d'attacco merita di essere raccontata, perché è istruttiva più di mille paper sulla sicurezza dei modelli.
Il bersaglio non è stato ChatGPT né i server di addestramento, ma il forum della community di OpenAI, ospitato da Discourse — un servizio di terze parti. Quando un utente carica un'immagine in formato HEIF o HEIC (quello predefinito degli iPhone), Discourse la passa a ImageMagick per convertirla in JPEG. ImageMagick, da solo, non sa gestire il formato Apple, quindi delega il lavoro a un'altra libreria: libheif.
Dentro libheif c'era un bug di memoria. Un'immagine costruita ad arte faceva sbagliare i calcoli sulla sovrapposizione di due livelli grafici, e tanto bastava per eseguire codice sul server. Da lì i ricercatori hanno trovato una seconda falla che permetteva di impossessarsi degli account ChatGPT e Codex degli utenti — compresi quelli di dipendenti OpenAI. Uno di questi account aveva Codex collegato all'organizzazione GitHub dell'azienda, dove risiede il monorepo con il codice proprietario.
Hacktron si è fermata lì: non ha letto il codice interno, ma ha inviato una pull request dall'account compromesso come prova dell'accesso. Poi ha avvisato OpenAI e Discourse, che ha rilasciato la patch il 27 luglio.
Il dettaglio che dovrebbe far riflettere chi si occupa di supply chain del software: quel bug di libheif era già stato corretto mesi prima dagli sviluppatori. Solo che la correzione non è mai stata formalizzata come vulnerabilità, quindi non le è stato assegnato un identificativo CVE. Senza CVE, nessun alert automatico, nessun aggiornamento prioritario, nessuno scanner che segnala la versione obsoleta. Il sistema immunitario dell'open source funziona a etichette, e quando l'etichetta manca il patogeno circola indisturbato.
Quando un aggiornamento di modello cambia l'equazione
La parte che riguarda l'AI è ancora più interessante. Hacktron racconta di aver lavorato prima con una versione di Claude Opus 4.8 riservata ai ricercatori di sicurezza: il modello ha faticato per diverse sessioni senza produrre un exploit funzionante. Poi Anthropic ha rilasciato Opus 5, il team gli ha sottoposto lo stesso problema e nel giro di poche ore l'exploit c'era. La sera del rilascio, e alle 10 del mattino successivo avevano già l'esecuzione di codice remoto su Discourse Cloud.
Un salto generazionale di modello ha trasformato un problema "quasi irrisolvibile" in un compito da una notte di lavoro. Non è una metafora della curva di capacità: è la curva di capacità.
Il metodo, battezzato HEIF Heist, è stato poi adattato in uno o due giorni ad altri bersagli: Slack, Meta, GitHub Enterprise, Rails, Next.js, la stessa ImageMagick. Costo complessivo in token: meno di 3.000 dollari. E su tutti quegli obiettivi, per quanto ne sa Hacktron, solo Shopify ha rilevato l'attività.
Il CTO di Hacktron, Mohan Pedhapati, ha detto al WSJ di non ritenersi all'altezza degli attori statali cinesi, definendosi con i colleghi semplicemente tre tizi con abbonamenti a Claude e Codex. È la frase più inquietante dell'intera vicenda, perché sposta la domanda: se questo è il pavimento, dov'è il soffitto?
Cosa cambia per chi difende
Matt Fredrikson, CEO della società di sicurezza Gray Swan, ha sintetizzato la questione a TechCrunch osservando che con duecento dollari al mese chiunque può usare questi strumenti contro un'azienda come OpenAI, e che se è successo a loro può succedere a tutti.
Ho la sensazione che la lezione operativa non sia "l'AI è pericolosa", ma qualcosa di più prosaico e più urgente: l'asimmetria economica tra attacco e difesa si è appena ribaltata. Trovare una vulnerabilità in una libreria di decoding di immagini richiedeva mesi di lavoro di uno specialista raro e costoso. Ora richiede giorni e qualche migliaio di dollari di inferenza. Le aziende continuano invece a difendersi con budget, processi e cicli di patching pensati per il mondo di prima.
Due conseguenze pratiche, secondo me inevitabili. La prima: i programmi di bug bounty diventeranno molto più cari, perché la platea di chi può partecipare con successo si allarga di ordini di grandezza. La seconda: la gestione delle dipendenze di terze parti — forum, plugin, librerie di conversione, tutto il sottobosco che nessuno considera "core" — smette di essere un problema di igiene e diventa la superficie d'attacco principale. Nessuno ha bucato i modelli di OpenAI: hanno bucato il suo forum.
C'è poi il contesto più ampio. Claude Opus 5 non è soggetto a restrizioni all'esportazione, a differenza di Mythos 5, temporaneamente limitato proprio per le sue capacità offensive. I modelli open-weight stanno recuperando terreno: la nonprofit SaferAI stima GLM-5.2 di Z.ai a pochi mesi dalla frontiera. E nel frattempo Anthropic ha pubblicato dati secondo cui il 26% del proprio lavoro di ricerca e sviluppo è ormai guidato da Claude, contro l'1% di marzo.
Tre ricercatori con una carta di credito hanno appena mostrato come si usa quella potenza. Chi ha budget statali lo ha capito da un pezzo.