Tres investigadores de seguridad pasaron 72 horas hackeando los sistemas de OpenAI usando Claude, el asistente de IA creado por Anthropic. El equipo, que trabaja bajo el nombre de Hacktron, obtuvo acceso al repositorio de GitHub de OpenAI, que contiene lo que el Journal describe como los «secretos algorítmicos» de la compañía. Anunciaron la intrusión en un proyecto llamado HEIST.
El ataque funcionó a través de un archivo de imagen corrupto y una debilidad en el sistema que procesa imágenes HEIF. Hacktron afirma que el exploit permitió la ejecución remota de código, o RCE, en Discourse Cloud, el servicio de terceros que aloja los foros comunitarios de OpenAI.
Cómo entró Hacktron
El método de Hacktron era simple en su esquema pero preciso en la práctica. El equipo usó un archivo de imagen corrupto para activar una falla en el sistema que procesa imágenes HEIF. Esa falla les dio ejecución remota de código en Discourse Cloud. Desde allí, accedieron a la instancia de OpenAI.
El equipo en realidad no accedió al código en Monorepo, el repositorio que contiene los secretos algorítmicos de OpenAI. En cambio, enviaron una solicitud de extracción desde la cuenta Codex de un empleado para demostrar que habían obtenido acceso. Esa prueba fue la demostración de la intrusión.
Según Hacktron, Claude Opus 5 se lanzó en la noche del 24 de julio. Para las 10 a. m. del día siguiente, el equipo lo había usado para lograr RCE en Discourse Cloud y accedió a la instancia de OpenAI.
El alcance del proyecto HEIST
Hacktron afirma que el proyecto HEIST tardó «solo uno o dos días» en adaptarse a diferentes compañías. El equipo apuntó a Slack, Meta, GitHub Ent, Rails, Next.js, ImageMagick y otros, usando menos de $3,000 en tokens. Dicen que la vulnerabilidad fue detectada por un solo objetivo, Shopify.
Las vulnerabilidades que Hacktron reportó a Discourse y OpenAI ya han sido corregidas. OpenAI pagó a Hacktron $6,500 por encontrar el error.
Lo que dice Hacktron sobre la amenaza
El CTO de Hacktron, Mohan Pedhapati, dijo al WSJ que el equipo no es tan fuerte como los actores de amenazas chinos. «Solo somos tres tipos con suscripciones a Claude y Codex», dijo.
Esa modestia conlleva una advertencia. Tres investigadores encontraron un camino hacia una de las empresas tecnológicas más valiosas del mundo en 72 horas. Si un equipo tan pequeño puede moverse así de rápido, la pregunta no es quién más podría encontrar el mismo camino, sino qué tan rápido actuarían al respecto.
La cronología del ataque
| Evento | Hora |
|---|---|
| Lanzamiento de Claude Opus 5 | Tarde del 24 de julio |
| RCE logrado en Discourse Cloud | Para las 10 a. m. del 25 de julio |
| Acceso obtenido a la instancia de OpenAI | Horas después del RCE |
| Solicitud de extracción enviada desde la cuenta de Codex | Prueba de acceso confirmada |
| Vulnerabilidad corregida | Reportado por Hacktron |
La cronología muestra una cadena que pasó de la publicación del código al acceso total en cuestión de horas. La velocidad del equipo es el hecho central de la historia.
Qué significa esto para OpenAI
OpenAI ahora sabe que sus sistemas son vulnerables de una manera que no conocía antes. La empresa ha corregido las fallas reportadas y pagó a Hacktron $6,500 por la información.
La brecha también plantea preguntas sobre las herramientas que utilizan los investigadores. Claude, el asistente de IA detrás del ataque, es creado por Anthropic. El hecho de que haya ayudado a irrumpir en los sistemas de OpenAI sugiere que las herramientas en las que confían los investigadores se están convirtiendo en parte de la superficie de ataque misma.
El ataque no fue un esfuerzo de fuerza bruta. Fue un uso dirigido y deliberado de una vulnerabilidad conocida en un sistema de foro ampliamente utilizado. Esa combinación —una falla conocida, una gran superficie de ataque y una herramienta como Claude que puede automatizar la búsqueda— es el patrón que mantiene despiertos a los equipos de seguridad por la noche.
La propia descripción del proyecto por parte de los investigadores como un «robo» es reveladora. Trataron la brecha como un trabajo, no como un accidente. Adaptaron su método a múltiples objetivos en días, gastando solo $3,000 en tokens en el proceso.
Shopify fue el único objetivo que detectó la vulnerabilidad. El ataque demuestra que una sola vulnerabilidad puede estar presente en múltiples plataformas y que la detección no es universal.
El pago de $6,500 significa que OpenAI trató la divulgación como una contribución genuina, no como una amenaza.
La observación de Pedhapati de que no son tan fuertes como los actores de amenazas chinos, sino «solo tres tipos con suscripciones a Claude y Codex», pone en perspectiva la escala del problema. Si tres investigadores pueden hacer esto, ¿qué puede hacer un Estado nación?
Aquí está la secuencia de eventos, ordenada por cuándo ocurrieron:
- Claude Opus 5 se lanza en la noche del 24 de julio.
- Para las 10 a. m. del día siguiente, el equipo logra RCE en Discourse Cloud.
- A las pocas horas de obtener RCE, el equipo accede a la instancia de OpenAI.
- Se envía una solicitud de extracción desde la cuenta de Codex de un empleado, lo que confirma la prueba de acceso.
Fuente: “Security researchers used Claude to help them hack into OpenAI”, The Verge.
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

