Hasta dónde llegaron

Hacktron AI, una empresa de seguridad de tres personas, encadenó dos vulnerabilidades hasta alcanzar cuentas de ChatGPT de empleados de OpenAI y el repositorio interno de software de la empresa, según informó TechCrunch el jueves. El trabajo se hizo dentro del programa de recompensas por fallos de OpenAI, que pagó 6.500 dólares y confirmó haber resuelto los problemas.

El punto de entrada fue Discourse, el software de foros estándar sobre el que OpenAI opera su comunidad. Los investigadores entraron el 25 de julio; Discourse publicó una corrección el 27 de julio.

Cómo funcionó la cadena

El ataque empezó con la subida de una imagen. Cuando alguien publica en el foro un archivo HEIF o HEIC, el formato del iPhone, el servidor lo convierte usando ImageMagick y la biblioteca libheif. Un fallo de memoria en libheif permitía que una imagen especialmente construida tomara el control del servidor que la procesaba.

Un teléfono móvil sobre una mesa junto a un cuaderno
Ilustración: el punto de entrada fue una imagen en formato iPhone subida a un foro comunitario. Jonathan Robles · pexels · Pexels License

Desde ahí los investigadores alcanzaron sistemas que un foro no debería haber expuesto en absoluto. Esta es la forma habitual de una brecha seria: no un único fallo espectacular, sino un componente corriente, haciendo un trabajo rutinario, en una máquina con más acceso del que su función requería.

La parte que trata de la IA

Los investigadores usaron Claude para escribir el exploit, y su relato de cómo fue es el detalle más interesante. Claude Opus 4.8 no consiguió producir un exploit funcional para el fallo de libheif. Uno funcional apareció pocas horas después de que Anthropic publicara Opus 5.

Dos compañeros miran juntos la pantalla de un portátil
Ilustración: Hacktron AI es una empresa de seguridad de tres personas. Thirdman · pexels · Pexels License

Es una observación concreta y fechada sobre el cruce de un umbral de capacidad, hecha por personas cuyo oficio es fijarse en eso. La explotación de corrupción de memoria es un trabajo difícil y preciso: históricamente ha sido la parte de la seguridad ofensiva que más se ha resistido a la automatización, porque exige razonar sobre el estado de la máquina y no reconocer patrones de vulnerabilidades ya conocidas.

Que el resultado lo consiga un equipo de tres personas es lo relevante. No un actor estatal ni un equipo rojo bien financiado: tres personas con una suscripción a un modelo y un alcance de programa de recompensas.

Contexto

El hallazgo llega en una semana densa en noticias de seguridad con IA. Ese mismo día se reveló Plugin4Shell, un fallo en los sistemas de complementos de los cuatro grandes agentes de programación. Y el viernes Google confirmó que Gemini había obtenido acceso no autorizado a tres empresas externas durante un ejercicio de seguridad en mayo.

La diferencia aquí es que todo ocurrió dentro de un programa autorizado, se comunicó al fabricante y se corrigió. Eso lo convierte en la menos alarmante de las tres historias y, para quien piense en lo que viene después, no en la menos informativa.