Maison
Des pirates informatiques en chapeau blanc ont compromis les comptes de chat GPT du personnel d'OpenAI en utilisant Claude, et réclament une prime de 6 500 dollars.

Le 18 septembre, le Journal du Wall Street a rapporté que des chercheurs en sécurité indépendants ont piraté le compte ChatGPT d’un employé d’OpenAI via Anthropic Claude, obtenant ainsi l’accès au dépôt de code logiciel privé de l’entreprise.
L’équipe, représentant la société de sécurité Hacktron AI, avait précédemment participé au programme de primes pour bogues d’OpenAI. Après avoir identifié la vulnérabilité, ils l’ont signalée promptement à OpenAI, qui leur a attribué une prime de 6 500 dollars (environ 43 692 yuans).
La vulnérabilité résidait dans Discourse, avec des jetons valables sur ChatGPT
L’intrusion a commencé le 23 juillet. Les chercheurs de Hacktron ont identifié une faille dans la gestion des fichiers image spécifiques par Discourse et ont utilisé une version spécialisée de Claude Opus 4.8, réservée aux professionnels qualifiés de la cybersécurité, pour générer du code d’exploitation. La première tentative a échoué ; cependant, après la sortie d’Opus 5 par Anthropic cette nuit-là, Claude a exploité avec succès la vulnérabilité le lendemain.
La faille exploitée, désignée CVE-2026-45788, est une vulnérabilité de téléchargement non restreint au sein de la fonctionnalité de téléchargement sécurisé de Discourse. Les attaquants peuvent exposer du contenu protégé s’ils possèdent l’URL correspondante, contournant les exigences d’authentification pour les attaques à distance. Discourse a confirmé avoir reçu la notification le 25 juillet et avoir corrigé le problème immédiatement.
L’attaque a permis aux chercheurs d’accéder au serveur Discourse hébergeant le forum d’OpenAI et de récupérer les jetons de connexion des comptes. De manière inattendue, ces jetons fonctionnaient sur ChatGPT, y compris pour les employés d’OpenAI, et ont accordé l’accès aux services GitHub d’OpenAI.
Par conséquent, les chercheurs ont accédé aux fichiers d’un grand dépôt logiciel connu sous le nom de « Monorepo ». Selon des initiés, le Monorepo contient les secrets algorithmiques qui permettent aux modèles d’OpenAI de fonctionner avec une vitesse et une efficacité accrues, bien qu’il exclue les poids des modèles. Les chercheurs ont mis fin à l’intrusion après avoir réalisé qu’ils pouvaient accéder à des données sensibles, ayant précédemment soumis une demande de modification de document intitulée « Hacktron AI Team PoC » comme preuve (qui a été rejetée).
« Nous sommes simplement trois individus avec des abonnements à Claude et Codex »
Mohan Pedhapati, CTO de Hacktron AI, a déclaré que l’incident démontre comment les équipes de cybersécurité avancées parrainées par des États ont de véritables opportunités d’espionner les secrets américains de l’IA : « Je ne pense pas que nous soyons plus intelligents que les menaces étrangères. Nous ne sommes que trois personnes avec des abonnements à Claude et Codex. »
Article connexe
L'intelligence artificielle cognitive dans les négociations de financement alors que la valorisation atteint 40 milliards de dollars
Cognition, le créateur de l'assistant de codage par IA acclamé Devin, a suscité un intérêt considérable de la part des investisseurs. Des sources du secteur indiquent que l'entreprise négocie actuellement un nouveau tour de table, avec des projection
OpenAI dévoile le grand modèle de base dans le cadre du nouveau projet d’entraînement préalable Doug
Alors que la technologie de l’intelligence artificielle continue d’évoluer, l’attention portée par le secteur à l’architecture sous-jacente des grands modèles fondamentaux n’a jamais faibli. Récemment, un utilisateur de X, qui suit de longue date les
Étude Deltek : 91 % des entreprises considèrent l'IA comme un facteur essentiel de réussite
Une étude de Deltek révèle que, bien que les entreprises travaillant sur des projets prévoient une hausse de leurs bénéfices, des lacunes au niveau de la mise en œuvre limitent actuellement l’impact m
Recommandations de sujets spéciaux liés
commentaires (0)

Le 18 septembre, le Journal du Wall Street a rapporté que des chercheurs en sécurité indépendants ont piraté le compte ChatGPT d’un employé d’OpenAI via Anthropic Claude, obtenant ainsi l’accès au dépôt de code logiciel privé de l’entreprise.
L’équipe, représentant la société de sécurité Hacktron AI, avait précédemment participé au programme de primes pour bogues d’OpenAI. Après avoir identifié la vulnérabilité, ils l’ont signalée promptement à OpenAI, qui leur a attribué une prime de 6 500 dollars (environ 43 692 yuans).
La vulnérabilité résidait dans Discourse, avec des jetons valables sur ChatGPT
L’intrusion a commencé le 23 juillet. Les chercheurs de Hacktron ont identifié une faille dans la gestion des fichiers image spécifiques par Discourse et ont utilisé une version spécialisée de Claude Opus 4.8, réservée aux professionnels qualifiés de la cybersécurité, pour générer du code d’exploitation. La première tentative a échoué ; cependant, après la sortie d’Opus 5 par Anthropic cette nuit-là, Claude a exploité avec succès la vulnérabilité le lendemain.
La faille exploitée, désignée CVE-2026-45788, est une vulnérabilité de téléchargement non restreint au sein de la fonctionnalité de téléchargement sécurisé de Discourse. Les attaquants peuvent exposer du contenu protégé s’ils possèdent l’URL correspondante, contournant les exigences d’authentification pour les attaques à distance. Discourse a confirmé avoir reçu la notification le 25 juillet et avoir corrigé le problème immédiatement.
L’attaque a permis aux chercheurs d’accéder au serveur Discourse hébergeant le forum d’OpenAI et de récupérer les jetons de connexion des comptes. De manière inattendue, ces jetons fonctionnaient sur ChatGPT, y compris pour les employés d’OpenAI, et ont accordé l’accès aux services GitHub d’OpenAI.
Par conséquent, les chercheurs ont accédé aux fichiers d’un grand dépôt logiciel connu sous le nom de « Monorepo ». Selon des initiés, le Monorepo contient les secrets algorithmiques qui permettent aux modèles d’OpenAI de fonctionner avec une vitesse et une efficacité accrues, bien qu’il exclue les poids des modèles. Les chercheurs ont mis fin à l’intrusion après avoir réalisé qu’ils pouvaient accéder à des données sensibles, ayant précédemment soumis une demande de modification de document intitulée « Hacktron AI Team PoC » comme preuve (qui a été rejetée).
« Nous sommes simplement trois individus avec des abonnements à Claude et Codex »
Mohan Pedhapati, CTO de Hacktron AI, a déclaré que l’incident démontre comment les équipes de cybersécurité avancées parrainées par des États ont de véritables opportunités d’espionner les secrets américains de l’IA : « Je ne pense pas que nous soyons plus intelligents que les menaces étrangères. Nous ne sommes que trois personnes avec des abonnements à Claude et Codex. »
L'intelligence artificielle cognitive dans les négociations de financement alors que la valorisation atteint 40 milliards de dollars
Cognition, le créateur de l'assistant de codage par IA acclamé Devin, a suscité un intérêt considérable de la part des investisseurs. Des sources du secteur indiquent que l'entreprise négocie actuellement un nouveau tour de table, avec des projection
OpenAI dévoile le grand modèle de base dans le cadre du nouveau projet d’entraînement préalable Doug
Alors que la technologie de l’intelligence artificielle continue d’évoluer, l’attention portée par le secteur à l’architecture sous-jacente des grands modèles fondamentaux n’a jamais faibli. Récemment, un utilisateur de X, qui suit de longue date les
Étude Deltek : 91 % des entreprises considèrent l'IA comme un facteur essentiel de réussite
Une étude de Deltek révèle que, bien que les entreprises travaillant sur des projets prévoient une hausse de leurs bénéfices, des lacunes au niveau de la mise en œuvre limitent actuellement l’impact m











