HacktronAIがOpenAI内部リポジトリに侵入—脆弱性連鎖の手口

2026年7月25日、セキュリティ研究チームHacktronAIは、OpenAIの内部システムに対し、二つの重大な脆弱性を連鎖させることで侵入に成功したと発表しました。この攻撃により、彼らは複数のOpenAI従業員のChatGPTアカウントを取得し、そこからさらに内部リポジトリへアクセスしたと報告しています。

わずか72時間で初期発見からOpenAI内部リポジトリへのアクセスまでを実現した迅速な攻撃は、セキュリティ対策の重要性を改めて浮き彫りにしています。

HacktronAIは、OpenAIがホストするDiscourseコミュニティフォーラム(community.openai.com)で発見された libheif ライブラリのRCE(リモートコード実行)脆弱性と、OpenAIのアイデンティティ基盤におけるSSO(シングルサインオン)設定ミスを悪用しました。具体的には、まずDiscourse環境への管理者アクセスとRCEを獲得。その後、このアクセスを足がかりにSSOの不備を突いてChatGPTアカウントを乗っ取り、最終的に内部monorepoへのアクセスに成功しています(出典)。

今回の脆弱性で特に注目すべきは、libheifという画像処理ライブラリが多くのソフトウェアで利用されている点です。HacktronAIは、このライブラリがSlack、Meta、GitHub Enterprise、さらにはNext.jsやAstroといったWebフレームワークにも広く依存していると指摘しており、もしあなたのアプリケーションが.heic/.heif/.avif形式のユーザー制御画像を処理している場合、影響を受ける可能性が高いと警告しています(出典)。これは、サプライチェーン攻撃のリスクを再認識させる出来事ではないでしょうか。

Claudeモデルを攻撃に活用—AI時代の新たな攻防

今回のセキュリティ侵害では、Anthropic社のClaudeモデルが攻撃の調査プロセスで活用されたという点が非常に興味深いです。HacktronAIチームは、脆弱性の発見から概念実証(PoC)の作成に至るまで、Claudeモデルを「バイブコーディング」のように利用したと示唆しています。これは、AIがセキュリティ脆弱性の特定や悪用コード生成において、すでに強力なツールとして機能し始めていることを示しているのではないでしょうか(出典)。

Tom's Hardwareの記事も「Hackers breach OpenAI using Claude tools」と報じており、AIがセキュリティの攻防両面で主役になりつつある現状を裏付けています(出典)。私自身も日常的にClaude Codeを使っていますが、AIが特定の脆弱性パターンを識別し、その悪用方法を提案する能力は非常に高いと感じています。今後は、防御側もAIによる脆弱性診断や防御策の自動生成に、より注力する必要があるでしょう。

項目 今回の攻撃の特徴 従来のセキュリティ侵害
攻撃手法 複数脆弱性の連鎖、SSO悪用 単一脆弱性、フィッシングなど
ツール Claudeモデル活用 従来のハッキングツール
ターゲット AI企業の内部システム、コードリポジトリ 個人情報、金銭的情報
影響範囲 従業員アカウント、内部開発環境 顧客データ、サービス停止

迅速な対応とバグバウンティプログラムの重要性

HacktronAIは脆弱性を発見後、直ちにOpenAIおよびDiscourseに報告し、修正に向けた調整を行いました。OpenAIは、報告から約14時間後に問題を修正し、HacktronAIに対し6,500ドルの報奨金(バグバウンティ)を支払ったと報告されています(出典)。

このような迅速な対応は、現代のサイバーセキュリティにおいて非常に重要です。バグバウンティプログラムは、外部のセキュリティ研究者の知見を活用し、自社では発見しにくい脆弱性を早期に特定・修正するための効果的な手段と言えるでしょう。

OpenAIが「Discourseホストのcommunity.openai.comに対するテストはバグバウンティプログラムの対象外であったが、OpenAI側で発見された点に対して報奨金を支払った」と明言していることからも、その重要性を認識していることが伺えます。これは、セキュリティエコシステム全体の健全な発展に貢献する良い事例だと感じます。

Discourseもこの脆弱性に対して迅速にパッチをリリースし、GHSA-vhm9-85gw-x335としてアドバイザリを公開しています。これにより、自社でDiscourseをホストしている企業は、速やかにシステムを再構築することで、同様の攻撃から保護できるようになりました(出典)。