Tres investigadores se colaron en OpenAI en 72 horas – con la herramienta del rival como único arma
Tres investigadores se colaron en OpenAI en 72 horas – con una IA de un competidor.
Tres chicos con suscripciones – y acceso a los secretos de OpenAI
Bastaron tres personas, un par de suscripciones a IA y 72 horas. Esta es la notable historia detrás del denominado proyecto HEIF Heist de la empresa de seguridad Hacktrons, reportado entre otros por The Verge y Wall Street Journal.
El equipo identificó una vulnerabilidad en Discourse – la plataforma de foros que OpenAI utiliza para su comunidad interna. El error radicaba en cómo el sistema manejaba el formato de imagen HEIF: las cargas se reenviaban a la herramienta de procesamiento de imágenes ImageMagick, que a su vez accedía a la biblioteca libheif – donde se escondía una brecha de seguridad no descubierta. Si bien el error había sido abordado por su creador un año antes, nunca fue clasificado como un problema de seguridad y, por lo tanto, nunca recibió un número de identificación ni se sometió a una actualización de seguridad estándar, según SecurityWeek.
Utilizando los modelos Claude Opus 4.8 y Opus 5 de Anthropic – competidores directos de los propios productos de OpenAI – el equipo construyó un método de ataque funcional que permitió la ejecución remota de código. Una vez dentro del sistema del foro, se abrió la siguiente vulnerabilidad: los tokens de inicio de sesión generados para el foro tenían permisos demasiado amplios y otorgaban acceso total a las cuentas ChatGPT y Codex de los usuarios. Los investigadores se apoderaron de una cuenta de empleado – vinculada a GitHub, Slack, Outlook y Google Drive – y enviaron una solicitud de fusión al código base interno de OpenAI como prueba.
– Somos solo tres chicos con suscripciones a Claude y Codex, dijo Mohan Pedhapati, director técnico de Hacktron AI, a Wall Street Journal. La recompensa ascendió a 6 500 dólares. Las vulnerabilidades han sido corregidas desde entonces.
La ironía es difícil de pasar por alto: Claude Opus 5 se lanzó la noche del 24 de julio, y ya a las diez de la mañana siguiente se había utilizado para penetrar el sistema del rival.
Más que un error de foro – un error sistémico
Sería tentador descartar esto como un error técnico aislado. Pero el incidente apunta a algo estructural: la rápida propagación de herramientas de IA potentes cambia quién puede hacer qué y con qué rapidez. Como señala Computer Sweden, el factor humano suele ser el eslabón más débil – pero ahora el factor humano ha adquirido un amplificador de poder impulsado por IA en las manos.
Al mismo tiempo, hay un debate paralelo que es aún más cargado. MIT Technology Review informa que voces líderes en la industria – incluyendo a Dario Amodei de Anthropic y Sam Altman de OpenAI – han levantado banderas de advertencia sobre el potencial de la IA para facilitar el desarrollo de armas biológicas. Ya en 2022, una investigación mostró que un sistema de IA, originalmente construido para el desarrollo de fármacos, generó 40 000 moléculas con potencial para ser utilizadas como armas químicas en menos de seis horas.
Pero la imagen no es unívoca. Wired cita investigadores que argumentan que la recopilación de información rara vez es el verdadero cuello de botella para fabricar armas biológicas – el trabajo práctico en el laboratorio sigue siendo el obstáculo decisivo. Las advertencias de catástrofes exageradas corren el riesgo de oscurecer los problemas que ya están ocurriendo hoy.
Y esos problemas son lo suficientemente reales. Ars Technica informa sobre cómo la defensa estadounidense estuvo a punto de llevar a cabo una intervención militar contra un buque chino – basada en información de inteligencia que un chatbot de IA había fabricado completamente. La herramienta había combinado información abierta con espionaje de señales clasificada y producido un documento de conclusión completamente incorrecto. La intervención fue detenida en el último momento.
¿Responsabilidad genuina o cálculo estratégico?
La pregunta crítica que tanto Computer Sweden como Wired plantean es si los propios gritos de advertencia de la industria son auténticos. Cuando un ingeniero de Anthropic abandonó públicamente su puesto acusando a la empresa de "apostar con nuestras vidas", y el jefe de seguridad de la empresa estuvo de acuerdo en que el riesgo de consecuencias existenciales podría ser superior al diez por ciento – ¿es una evaluación genuina o una posición estratégica ante las regulaciones y las salidas a bolsa?
Wired destaca que el propio modelo Claude de Anthropic ahora representa el 26 por ciento de toda la investigación de IA interna – comparado con cero por ciento a principios de 2026 – mientras que solo el 6 por ciento de los recursos computacionales se dedican al trabajo de seguridad. Es una cifra que habla por sí sola.
Aquí reside la verdadera lección del HEIF Heist: no que Discourse tuviera un error en una biblioteca de imágenes, sino que toda la industria aún está corriendo más rápido de lo que piensa.