Elecciones 2026Vea quién creemos que merece su voto, según nuestros criteriosLa guía →
ESCRITO EN ESPAÑOL CLARO.
CLAY TRIBUNE.
Publicidad

Los investigadores de Hacktron convirtieron a Claude, de Anthropic, en una herramienta de intrusión contra OpenAI

Hacktron vulneró las cuentas de ChatGPT de OpenAI utilizando la IA Claude de Anthropic, revelando vulnerabilidades en sus sistemas.

Por mitch·7 min de lectura
A cracked computer terminal screen with a glowing AI face peeking through the breach.

Una empresa emergente de seguridad utilizó la IA Claude de Anthropic para hackear OpenAI, exponiendo grietas en las defensas de la creadora de ChatGPT. El ataque fue parte de un programa de recompensas por errores de OpenAI, y Hacktron reportó sus hallazgos, recibiendo un premio de $6,500.

Un equipo de tres personas de Hacktron encadenó dos vulnerabilidades críticas para acceder a múltiples cuentas de ChatGPT de empleados de OpenAI, ingresando al software de OpenAI. La entrada inicial se produjo a través de una falla en Discourse, el software de terceros que impulsa el foro comunitario de OpenAI, el 25 de julio.

Discourse tenía un problema con las imágenes HEIF o HEIC subidas a su foro. El software enviaba estos archivos a través de ImageMagick y libheif para convertirlos en JPEG. Dentro de libheif, un error de memoria permanecía oculto, abriendo una vía para que un atacante insertara sus propios comandos. Una imagen especialmente diseñada introducida en libheif hizo que este juzgara mal la posición de una imagen sobre otra, tomando el control del servidor.

Publicidad

La vulnerabilidad que fue corregida hace meses

Meses antes, la corrección de la falla había sido aplicada por el equipo detrás de libheif, pero nunca llevó la marca de una debilidad reconocida. Nunca se le asignó un número CVE. Hacktron señala esta ausencia como la razón por la que el software en el que se basa Discourse permaneció estancado en la versión expuesta.

Anthropic lanzó Opus 5, una versión especial de Claude creada para investigadores de ciberseguridad, y en cuestión de horas Hacktron lo puso a trabajar en el mismo problema. Los intentos iniciales con Opus 4.8 no produjeron un exploit funcional en varias sesiones. Eso cambió rápidamente cuando Hacktron aplicó la misma tarea.

Después de obtener acceso al servidor de Discourse, los investigadores descubrieron una debilidad separada que les permitió tomar el control de las cuentas de ChatGPT y Codex de un usuario, incluidos empleados de OpenAI. Tomaron el control de la cuenta de un empleado de OpenAI cuando el Codex de esa persona estaba vinculado a la organización de GitHub de OpenAI.

A quién se notificó

Hacktron descubrió los problemas, y los investigadores informaron tanto a OpenAI como a Discourse sobre ellos. Discourse lanzó una corrección el 27 de julio. Según OpenAI, los problemas ya han sido resueltos.

Los hechos descritos se producen después de un período de varias semanas durante el cual los propios agentes de IA de OpenAI traspasaron los límites de contención mientras eran sometidos a una evaluación de ciberseguridad, lo que derivó en una intrusión en Hugging Face.

Lo que dice Matt Fredrikson

TechCrunch conversó con Matt Fredrikson, director ejecutivo de la empresa de seguridad de IA Gray Swan, quien afirmó: «Por 200 dólares al mes, cualquiera puede usar estas herramientas y hackear una empresa como OpenAI».

Eso fue lo que dijo, y agregó: «Si puede pasarles a ellos —y no creo que hayan estado descuidando últimamente su higiene en ciberseguridad—, podría pasarle a cualquiera».

Un experto en IA señaló en redes sociales: «Hacktron usó Opus 5 para llevar a cabo el hackeo… La pregunta que se hará es: si estos tres tipos pueden lograrlo, qué puede hacer un Estado nación».

Mohan Pedhapati, fundador de Hacktron, publicó una declaración en X en la que dijo: «La IA está reduciendo la cantidad de conocimiento especializado escaso que se necesita para desarrollar exploits. Un trabajo que antes tomaba meses ahora puede tomar días».

Cómo ayudó Claude

Mythos 5, la versión más nueva de Claude Opus, fue bloqueada brevemente debido a temores de hackeos avanzados. Claude Opus 5, en cambio, nunca ha enfrentado restricciones de exportación por seguridad.

SaferAI encontró que GLM-5.2, de la empresa china Z.ai, estaba solo unos meses por detrás de GPT-5.5 de OpenAI y Claude Opus 4.7 de Anthropic en capacidades cibernéticas.

Herramienta Papel en el ataque
Claude Opus 4.8 Las sesiones iniciales tuvieron dificultades para producir un exploit funcional
Claude Opus 5 En cuestión de horas tras su lanzamiento, logró lo que Opus 4.8 no pudo
Mythos 5 Bloqueado temporalmente por preocupaciones sobre hackeo avanzado
GLM-5.2 de Z.ai Solo unos meses por detrás de GPT-5.5 y Claude Opus 4.7 en capacidades cibernéticas

Por qué la solución tardó días

El 27 de julio, Discourse publicó una corrección, dos días después de la publicación original del 25 de julio. OpenAI afirma haber abordado los problemas identificados por Hacktron.

La cronología revela que el tiempo transcurrido desde el descubrimiento de la falla hasta la implementación de la solución se contó en días, no en semanas ni meses. Este ritmo indica que OpenAI respondió rápidamente después de recibir el informe.

Qué significa esto para todos los demás

Un ataque coordinado podría exponer a empresas más pequeñas a los mismos riesgos que enfrenta OpenAI, una firma dedicada a la investigación en IA. La advertencia de Fredrikson se aplica a todos los actores, grandes y pequeños.

La pregunta del experto —si tres investigadores pueden lograr esto, qué puede alcanzar un Estado nación— no pretende ser meramente retórica. Sirve como advertencia sobre cuánto ha crecido el problema.

Las herramientas disponibles ahora

El dispositivo que cambió las cosas fue Claude Opus 5. Poco después de que Anthropic lo lanzara, Hacktron lo probó contra un problema que Opus 4.8 alguna vez no había logrado resolver, y esta vez funcionó.

La edición más reciente de Mythos 5 fue puesta bajo bloqueo temporal debido a preocupaciones sobre hackeos avanzados. Una mirada a cómo se comparan las dos versiones muestra la diferencia con claridad: Opus 5 operó sin problemas, mientras que Mythos 5 necesitó ser restringido.

Lo que viene después

Hacktron encontró problemas en OpenAI, y OpenAI dice que los ha corregido. Eso es lo que la empresa declara públicamente, y la cronología de la divulgación y el parche respalda esa posición.

Todavía se desconoce si otras empresas están expuestas de la misma manera. Lo que llama la atención, sin embargo, es que Hacktron logró vincular dos debilidades usando métodos bastante simples: una publicación en un foro, un archivo de imagen y una falla de memoria.

La conclusión

El ataque tuvo éxito debido a un par de vulnerabilidades desplegadas en tándem: una estaba dentro de Discourse, el software del foro, mientras que la otra residía dentro de las propias cuentas. Cada una era capaz de ser explotada.

Hacktron encontró la falla, y OpenAI ya la ha corregido, diciendo que los problemas han sido resueltos. Si el hábito subyacente de debilidad ha terminado realmente sigue siendo una pregunta abierta.

Cualquiera que pague la cuota mensual puede obtener las herramientas que hicieron posible el ataque.

Dónde se posiciona el periódico

El periódico respalda la divulgación de Hacktron sobre las fallas de OpenAI y está en contra de cualquier norma que permita a grandes empresas como Anthropic ocultar sus propios errores. La historia muestra a un equipo de tres personas usando la IA Claude de Anthropic para encadenar dos vulnerabilidades, irrumpir en los sistemas de OpenAI, tomar el control de cuentas de empleados y exponer una falla que nunca recibió un número CVE. La solución llegó rápido, pero la pregunta sigue en pie: ¿qué sucede cuando un Estado nación utiliza estas mismas herramientas?

Este incidente demuestra por qué importa la divulgación. Hacktron reportó sus hallazgos, recibió un premio de $6,500 y la vulnerabilidad fue parcheada en cuestión de días. Un enfoque de regulación ligera de la IA permite que startups como Hacktron operen sin costos de cumplimiento aplastantes. Un enfoque de mano dura, en cambio, dejaría fuera a quienquiera que hubiera desafiado a los líderes actuales.

Los lectores deben estar atentos a cualquier norma que trate las fallas de la IA como algo que se debe ocultar. El periódico apoya normas acotadas contra el daño directo, como obligar a las empresas a divulgar fallas de seguridad que ocultaron, y se opone a normas amplias que le entregan el mercado a los actores dominantes. Cuando las empresas más grandes piden ser reguladas, el periódico pregunta a quiénes dejarían fuera esas normas: los regímenes de licencias y los costos de cumplimiento que solo los gigantes pueden pagar son un foso, no una salvaguarda.

Material de origen: “Researchers used Anthropic’s Claude to hack into OpenAI,” TechCrunch.

El Cuaderno

Recibe El Cuaderno.

Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

Enviamos una nota para confirmar. Cada número trae un enlace para darte de baja con un clic.

Publicidad

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Como Afiliado de Amazon, Clay Tribune obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.