AI tự tạo mã khai thác, mở đường vào kho mã nguồn nội bộ của OpenAI

AI & ML18 tháng 9, 2026·5 phút đọc

Các nhà nghiên cứu tại Hacktron đã dùng Claude để xây dựng mã khai thác cho một lỗ hổng trong thư viện xử lý ảnh, rồi kết hợp với lỗi trong hệ thống đăng nhập của OpenAI để chiếm quyền tài khoản ChatGPT và Codex của nhân viên, từ đó tiếp cận kho mã nguồn nội bộ. OpenAI đã khắc phục sự cố và trả thưởng 6.500 USD.

AI tự tạo mã khai thác, mở đường vào kho mã nguồn nội bộ của OpenAI

AI tự tạo mã khai thác, mở đường vào kho mã nguồn nội bộ của OpenAI

Các nhà nghiên cứu bảo mật tại Hacktron đã dùng AI để xây dựng mã khai thác cho một lỗ hổng trong thư viện xử lý ảnh, sau đó kết hợp với một lỗi trong hệ thống đăng nhập của OpenAI để chiếm quyền tài khoản nhân viên. Vụ việc cho thấy mối nguy hiểm ngày càng rõ rệt khi AI hỗ trợ tấn công có mục tiêu, và cả những rủi ro từ các dịch vụ bên thứ ba được tích hợp vào hệ sinh thái lớn.

Minh họa về OpenAI và sự cố bảo mậtMinh họa về OpenAI và sự cố bảo mật

Chuỗi tấn công bắt đầu từ một diễn đàn

Điểm khởi đầu của cuộc tấn công là community.openai.com — diễn đàn cộng đồng của OpenAI chạy trên nền tảng Discourse. Cơ chế kiểm tra hình ảnh tích hợp sẵn của Discourse không hỗ trợ định dạng ảnh HEIC/HEIF, nên các tệp tải lên ở định dạng này được chuyển tiếp cho ImageMagick xử lý.

Chính bước chuyển tiếp này đã làm lộ ra một lỗ hổng chưa được vá trong thư viện libheif mà ImageMagick sử dụng để giải mã ảnh. Theo Hacktron, lỗi gốc đã được sửa ở thượng nguồn từ một năm trước, nhưng không hề được đánh dấu là vấn đề bảo mật, do đó không có mã CVE và bị bỏ lỡ trong chu kỳ vá lỗi thông thường.

AI giúp biến lỗ hổng thành mã khai thác hoàn chỉnh

Việc chuyển lỗ hổng thành mã khai thác đáng tin cậy đòi hỏi nhiều lần thử và có sự tham gia của Claude Opus 4.8Opus 5. Mã khai thác cho phép thực thi mã từ xa (RCE), và các nhà nghiên cứu lần đầu thử nghiệm trên một bản Discourse giả lập, sau đó mới nhắm vào diễn đàn thật của OpenAI.

Điểm đáng chú ý là AI không chỉ hỗ trợ viết mã, mà còn tham gia trực tiếp vào quá trình tạo ra một công cụ tấn công có khả năng thực thi thực tế.

Vì diễn đàn cho phép đăng nhập bằng tài khoản OpenAI, khả năng thực thi mã tại đây đã mở ra con đường tiếp cận tài khoản rộng hơn. Hacktron cho biết trước khi vấn đề được khắc phục, bất kỳ người dùng hay nhân viên nào đăng nhập vào diễn đàn đều có thể bị chiếm quyền tài khoản ChatGPTCodex. Do người dùng thường liên kết thêm các dịch vụ khác, mức độ phơi nhiễm lý thuyết còn mở rộng tới GitHub, Slack và email.

Hai lỗi riêng biệt, hai hướng khắc phục

OpenAI phân biệt rõ hai lỗ hổng trong vụ việc này. Công ty nói với SecurityWeek rằng lỗi xử lý ảnh nằm ở dịch vụ bên thứ ba Discourse, còn con đường chiếm quyền tài khoản là một vấn đề riêng thuộc phía OpenAI.

Điểm yếu phía OpenAI liên quan tới các token đăng nhập được tạo cho diễn đàn cộng đồng mang quá nhiều quyền hạn, trao quyền truy cập API đầy đủ vào tài khoản ChatGPT và Codex liên kết. Để chứng minh khả năng truy cập mà không đọc bất kỳ mã nội bộ nào, Hacktron cho biết họ chiếm quyền một tài khoản nhân viên OpenAI có tích hợp Codex gắn với tổ chức GitHub của OpenAI, rồi dùng tài khoản đó mở một pull request trong kho mã nội bộ trước khi dừng kiểm thử.

OpenAI cho biết quá trình rà soát nội bộ của họ ghi nhận việc đọc hạn chế siêu dữ liệu kho riêng tư và các commit, sau đó là pull request do nhà nghiên cứu gửi lên, cụ thể là vào một tệp README.

Phản hồi và phần thưởng

Hacktron đã báo cáo vấn đề chiếm quyền tài khoản cho OpenAI qua Bugcrowd, và công ty xác nhận đã khắc phục khoảng 14 giờ sau đó. Họ cũng báo cáo riêng lỗ hổng libheif cho Discourse qua HackerOne. Discourse đã có bản vá trong vòng hai ngày, bổ sung cơ chế sandbox xử lý ảnh như một lớp phòng thủ bổ sung, rồi công bố khuyến cáo bảo mật.

Chuyên gia bảo mật Eduard KovacsChuyên gia bảo mật Eduard Kovacs

Trong một tuyên bố, OpenAI cho biết: "Chúng tôi cảm ơn các nhà nghiên cứu đã liên hệ và chia sẻ phát hiện của họ. Chúng tôi đã thu hẹp quyền hạn của các token đăng nhập Cộng đồng và thu hồi các token cùng phiên bị ảnh hưởng."

Công ty đã trả cho Hacktron khoản tiền thưởng 6.500 USD cho phát hiện thuộc phía OpenAI. Về phần Slack, Hacktron nêu dịch vụ này như một mục tiêu lý thuyết có thể tiếp cận qua tài khoản liên kết, nhưng OpenAI khẳng định nhóm nghiên cứu chưa xác minh được quyền truy cập thực tế vào tin nhắn Slack của nhân viên.

Bài học cho các tổ chức tại Việt Nam

Vụ việc là lời nhắc nhở rõ ràng đối với các doanh nghiệp công nghệ, kể cả startup tại Việt Nam, về hai rủi ro thường bị xem nhẹ.

  • Thứ nhất, các dịch vụ bên thứ ba như diễn đàn, công cụ xử lý ảnh hay hệ thống đăng nhập dùng chung có thể trở thành mắt xích yếu nhất trong chuỗi bảo mật. Cần rà soát kỹ quyền hạn mà các tích hợp này được cấp.
  • Thứ hai, token đăng nhập hay API key cần tuân theo nguyên tắc đặc quyền tối thiểu, tránh trao quyền truy cập đầy đủ chỉ để phục vụ một tính năng nhỏ.
  • Thứ ba, sự tham gia của AI trong việc tạo mã khai thác cho thấy thời gian từ khi phát hiện lỗ hổng đến khi có công cụ tấn công đang bị rút ngắn đáng kể, đòi hỏi quy trình vá lỗi và giám sát liên tục phải theo kịp.

Logo SecurityWeekLogo SecurityWeek

Với các đội ngũ phát triển tại Việt Nam đang ngày càng dựa vào các nền tảng nước ngoài để vận hành sản phẩm, việc chủ động kiểm tra chuỗi cung ứng phần mềm và giới hạn quyền truy cập không còn là tùy chọn, mà là yêu cầu bắt buộc.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗