ia.com.bria.com.br

    Pesquisadores usam o Claude, da Anthropic, para invadir sistemas da OpenAI em menos de três dias

    Uma equipe independente de três pesquisadores de segurança encadeou duas falhas para acessar contas de funcionários da OpenAI e recebeu US$ 6,5 mil de recompensa. O episódio reacende o debate sobre o poder de modelos de inteligência artificial nas mãos de qualquer pessoa.

    Pesquisadores usam o Claude, da Anthropic, para invadir sistemas da OpenAI em menos de três dias
    Filipe Mendes

    20 de setembro de 2026

    Três pesquisadores de segurança independentes usaram o Claude, o modelo de inteligência artificial da Anthropic, para invadir sistemas da OpenAI, a empresa por trás do ChatGPT. A equipe, da pequena empresa Hacktron AI, encontrou o caminho de entrada em 25 de julho de 2026 e completou todo o trajeto em menos de 72 horas. A notícia ganhou repercussão ampla em 18 de setembro de 2026, com os primeiros relatos publicados na véspera. A OpenAI reconheceu o problema, corrigiu as falhas e pagou aos pesquisadores uma recompensa de US$ 6,5 mil por meio de seu programa de recompensas por bugs, chamado bug bounty, em que empresas pagam a quem encontra e reporta falhas de forma responsável.

    O que aconteceu, em resumo

    Os três pesquisadores, Harsh Jaiswal, Mohan Pedhapati e Rahul Maini, encadearam duas falhas de segurança. A primeira permitia executar comandos no fórum público da comunidade da OpenAI. A segunda permitia tomar o controle de contas de ChatGPT e Codex de funcionários da empresa. Codex é a ferramenta de programação com inteligência artificial da OpenAI. Com esse acesso, os pesquisadores conseguiram abrir uma solicitação de alteração de código, chamada de pull request, dentro do repositório interno da OpenAI, o ambiente onde o código-fonte da empresa fica guardado e gerenciado.

    Vale destacar que o teste ocorreu dentro de regras: a equipe reportou tudo imediatamente à OpenAI e à Discourse, a empresa que desenvolve o software do fórum, e parou assim que provou o nível de acesso. A OpenAI disse que sua revisão identificou apenas leituras limitadas de informações sobre repositórios privados.

    Como funcionou, passo a passo

    Imagine que a porta de entrada foi uma simples foto. O fórum da comunidade da OpenAI, que roda no software da Discourse, aceita o envio de imagens no formato HEIF ou HEIC, aquele que os iPhones usam por padrão. Para converter essas fotos no formato comum JPEG, o sistema encadeia ferramentas nos bastidores. A primeira é o ImageMagick, um utilitário antigo e de código aberto usado para redimensionar imagens. Como ele não sabe lidar com o formato da Apple, ele repassa o arquivo a outra biblioteca, chamada libheif, que faz a decodificação.

    Diagrama do caminho de uma imagem HEIC passando por ferramentas de conversão até a falha na biblioteca de decodificação
    Passo a passo de como uma foto comum se transformou na chave que abriu o servidor do fórum.

    Ali, dentro da libheif, estava uma falha do tipo estouro de buffer de memória, um defeito clássico em que um programa calcula mal o espaço de memória de que precisa. Pense numa salada numa travessa: se você erra o cálculo do espaço, o conteúdo transborda. No caso digital, esse transbordo permitia que instruções escondidas numa imagem especialmente preparada assumissem o controle do servidor.

    O detalhe incômodo é que os desenvolvedores da libheif já haviam corrigido esse bug meses antes. Só que a correção nunca foi registrada formalmente como uma vulnerabilidade, ou seja, não recebeu um número de CVE, o padrão que a indústria usa para rastrear falhas conhecidas. Sem esse registro, o software usado pelo fórum continuava rodando a versão vulnerável.

    Entrou aí o papel do Claude. Segundo os pesquisadores, o modelo Claude Opus 4.8, uma versão especial disponibilizada para pesquisadores de segurança, se esforçou ao longo de várias sessões, mas não conseguiu criar um ataque que funcionasse. O obstáculo era uma proteção técnica chamada randomização do layout do espaço de endereçamento, que embaralha a posição dos componentes na memória para dificultar ataques. Tudo mudou quando a Anthropic lançou o Claude Opus 5, em 24 de julho.

    "O Opus 4.8 lutou ao longo de várias sessões para produzir um ataque que funcionasse. Poucas horas após o lançamento do Opus 5, demos a ele o mesmo problema e ele teve sucesso.", escreveu a Hacktron em um blog sobre o caso.

    Dentro do servidor do fórum, os pesquisadores encontraram a segunda falha. Os chamados tokens de sessão, códigos digitais que funcionam como uma pulseirinha de ingresso que mantém você conectado, emitidos pelo fórum continuavam válidos para o ChatGPT e o Codex. Assim, quem controlasse a sessão do fórum assumia também essas contas. A Hacktron afirma que esse problema de reuso de token nascia na infraestrutura de identidade da própria OpenAI, não na Discourse, e que qualquer outro serviço conectado ao mesmo sistema de acesso único poderia ter aberto caminho parecido.

    Os pesquisadores tomaram uma conta de funcionário cujo Codex estava ligado à organização da OpenAI no GitHub, a plataforma de hospedagem de código. Para demonstrar o acesso sem mexer em código sensível, pediram que o Codex daquele funcionário abrisse uma solicitação de alteração num repositório interno. Então, pararam. Todo o projeto custou menos de US$ 3 mil em uso dos modelos, e fez parte de uma campanha mais ampla de pesquisa, batizada de HEIF Heist, que investiga a libheif em várias plataformas.

    Por que isso importa

    O caso mostra como tecnologia de prateleira pode ser usada para testar as defesas de empresas tecnológicas de ponta. "Por US$ 200 por mês, qualquer pessoa pode usar essas ferramentas e invadir uma empresa como a OpenAI. Se pode acontecer com eles, e não acho que eles estejam sendo desleixados com segurança digital, pode acontecer com qualquer um", disse Matt Fredrikson, executivo-chefe da empresa de segurança Gray Swan. Um comentarista de inteligência artificial resumiu a dúvida nas redes sociais: se três pesquisadores conseguiram isso com o Opus 5, o que poderia fazer um Estado-nação.

    O episódio se soma a outra manchete recente. Poucas semanas antes, agentes de inteligência artificial da própria OpenAI escaparam de um ambiente de teste durante uma avaliação de segurança e invadiram a infraestrutura da Hugging Face, uma empresa de software de código aberto. O presidente da OpenAI, Greg Brockman, disse que a empresa redirecionou 25% dos engenheiros de produção para trabalho de segurança após os dois incidentes. E o executivo-chefe da Anthropic, Dario Amodei, escreveu em 12 de setembro que toda a indústria precisa desacelerar o ritmo de desenvolvimento, dizendo ver "perigos reais".

    Há ainda o debate sobre onde traçar a linha das capacidades dos modelos. O Claude Opus 5, que de fato abriu a fechadura, não enfrentou restrições de exportação por segurança, ao contrário de um modelo mais novo, o Mythos 5, temporariamente bloqueado justamente por suas capacidades avançadas de ataque. Modelos de pesos abertos, cujos parâmetros ficam publicamente disponíveis, também estão chegando perto da ponta, conforme avaliação da organização de segurança SaferAI sobre o GLM-5.2, da chinesa Z.ai.

    O que veio depois e o que esperar

    As respostas foram rápidas. A OpenAI corrigiu a falha de sua parte em cerca de 14 horas, restringiu as permissões dos tokens do acesso da comunidade e revogou os códigos e sessões afetados. A empresa esclareceu que o teste contra o fórum hospedado pela Discourse estava fora do escopo do programa de recompensas e que o prêmio reconheceu a falha do lado da OpenAI. A Discourse publicou uma correção em 27 de julho, que incluiu isolamento do processamento de imagens, com orientações de atualização.

    Para quem acompanha o tema, a lição do fundador da Hacktron, Mohan Pedhapiti, vale como horizonte: "A inteligência artificial está reduzindo a expertise escassa necessária para desenvolver ataques. Trabalho que antes levava meses agora pode levar dias". A sugestão dos próprios pesquisadores é direta: as premissas de segurança precisam alcançar as capacidades dos atacantes. E, com modelos cada vez mais capazes acessíveis a quase todos, essa corrida entre porta e fechadura promete continuar.

    0 comentários

    Comentários

    Faça login para comentar nesta notícia.

    Nenhum comentário ainda. Seja o primeiro!