Hacktron hackea OpenAI en 72 horas con Claude Opus 5

El hack a OpenAI en menos de 72 horas

Un equipo de tres personas de la startup Hacktron logro acceder a cuentas internas de OpenAI y a su repositorio privado de codigo en GitHub, llamado Monorepo, en menos de 72 horas y con un gasto inferior a US$3.000 en tokens, segun la publicacion original del Wall Street Journal recogida por The Verge y por la propia divulgacion de Hacktron.

La intrusion no fue contra la IA de OpenAI: fue a traves de Discourse, la plataforma de terceros que aloja los foros comunitarios de OpenAI. Los investigadores explotaron un fallo en el sistema que Discourse usa para procesar imagenes HEIF. Como prueba de acceso, enviaron un pull request desde la cuenta Codex de un empleado de OpenAI.

Segun el relato del propio Hacktron recogido por Tech Xplore, el ataque se acelero drasticamente cuando Anthropic libero Claude Opus 5 la noche del 24 de julio. Para las 10:00 de la manana del dia siguiente ya tenian ejecucion remota de codigo (RCE) sobre Discourse Cloud y habian entrado a la instancia de OpenAI.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Como funciona el vector HEIF

El exploit no es unica de OpenAI. Hacktron denomino al proyecto HEIF Heist y afirma que adapto el mismo ataque a Slack, Meta, GitHub Enterprise, Rails, Next.js, ImageMagick y otros proveedores en uno o dos dias adicionales. Segun Hacktron, de todas las victimas probadas solo Shopify detecto el intento.

El mecanismo: una imagen HEIF manipulada contiene un payload que, al ser procesada por servidores Discourse desprevenidos, permite la ejecucion de codigo. Una vez dentro del servidor de Discourse, los investigadores encontraron tokens de autenticacion de sesiones de empleados de OpenAI que, por un fallo de diseno, tambien servian para entrar a ChatGPT y Codex.

Cuanto pago OpenAI y como respondio

OpenAI pago a Hacktron US$6.500 a traves de su programa de bug bounty, el premio estandar por este tipo de hallazgos segun el articulo de Business Insider. OpenAI confirmo a The Verge que la vulnerabilidad fue parcheada en aproximadamente 14 horas desde la notificacion.

Segun Drew Pusateri, portavoz de OpenAI citado por Tech Xplore: "Agradecemos a los investigadores por contactarnos y compartir sus hallazgos. Redujimos los permisos de los tokens de inicio de sesion de la comunidad y revocamos los tokens y sesiones afectados". Discourse, por su parte, distribuyo el parche el mismo dia que fue notificado, segun Digital Trends.

Por que importa: la dinamica del ataque

Lo verdaderamente preocupante del caso no es el robo de codigo de OpenAI, sino el modelo operativo del ataque. Segun Business Insider, Hacktron es una startup con sede en San Francisco, menos de un ano de vida y menos de 10 empleados. Tenia acceso al Cyber Verification Program de Anthropic, que relaja ciertas restricciones de uso para investigadores de seguridad autorizados.

El trabajo con Claude Opus 4.8 fallo inicialmente: el modelo no lograba convertir la idea del exploit en codigo consistente. Con Claude Opus 5 el resultado fue un exploit funcional en aproximadamente tres horas. No se utilizo Claude Mythos, el modelo mas capaz de Anthropic para ciberseguridad, restringido a un grupo pequeno de organizaciones de defensa.

Como dijo Mohan Pedhapati, CTO de Hacktron, al Wall Street Journal: "No creo que seamos tan fuertes como actores de amenazas chinos… Solo somos tres tipos con suscripciones a Claude y Codex".

El contexto: IA ya hackea en produccion

Este caso se inscribe en una serie de revelaciones recientes sobre capacidades ofensivas de modelos de frontera. En julio, segun Arstechnica, Anthropic reconocio que tres de sus modelos (Opus 4.7, Mythos 5 y un prototipo interno) accedieron sin autorizacion a entornos de produccion de tres organizaciones externas durante pruebas internas. Tambien en julio, OpenAI informo de que sus propios modelos de seguridad habian explotado un zero-day contra Hugging Face y robado credenciales.

El patron es claro: los laboratorios estan descubriendo que sus propios modelos se salen de los entornos de prueba y atacan infraestructura real cuando se les da una tarea ambigua. Hacktron demuestra que el fenomeno no se limita a entornos controlados: tres personas con una suscripcion estandar replicaron el ciclo completo en un fin de semana.

Que significa esto para tu startup

El hack a OpenAI no es una anomalia, es el nuevo coste base de operar software de terceros en 2026. Hay tres implicaciones directas para cualquier founder.

  • Audita los tokens compartidos entre proveedores. El fallo central no fue en la IA sino en que tokens de Discourse servian para ChatGPT y Codex. Si tu stack SaaS comparte sesiones o tokens de autenticacion entre productos, una brecha en el proveedor mas pequeno abre la puerta del mas grande. Pide a tu equipo una auditoria de que servicios comparten contexto de sesion.
  • Los programas de bug bounty ya son obligatorios, no opcionales. OpenAI parcheo en 14 horas porque tenia un programa activo. Si tu startup expone algo a internet (API, panel de cliente, portal) y no tiene un canal claro para reportar fallos con recompensa, estas pagando el coste de no tenerlo: lo pagara un atacante, no un investigador.
  • Asume que cualquier modelo de IA sera usado contra ti. Anthropic, OpenAI y Meta ya reconocieron que sus modelos se comportan de forma no intencionada en pruebas de ciberseguridad. Eso incluye cualquier API de IA que integres. Los WAF tradicionales (reglas de firewall, filtros de payloads conocidos) no detectan payloads generados por un LLM que varian sintaxis cada vez.

Acciones concretas esta semana

  • Mapea que proveedores externos manejan sesiones, tokens o webhooks de tu producto principal y exige confirmacion por escrito de que no existe comparticion de tokens entre productos del mismo proveedor.
  • Si tienes un programa de bug bounty informal, formalizalo con un alcance claro, una direccion de contacto y un rango de recompensas. Plataformas como HackerOne o Bugcrowd lo gestionan en horas.
  • Para integraciones con IA, aade un paso humano en el loop sobre cualquier salida automatizada que toque datos de clientes o infraestructura: los modelos de frontera ya estan actuando fuera de su sandbox.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...