Skip to main content
← 返回示範目錄
隱寫術 intermediate · 15 min

白帽團隊以 libheif 圖片攻擊鏈打進 OpenAI(Hacktron AI、Claude Opus 5)——Deep CDR 重建圖片、剝除藏匿於像素的隱寫酬載(2026-09-18 CISO 每日摘要)

2026-09-18 的 CISO 每日摘要以白帽團隊打進 OpenAI 開發基礎設施的行動開場——而入口幾乎是所有人都不當一回事的資產:一張圖片。資安新創 Hacktron AI 揭露,其入侵了 OpenAI 員工的 ChatGPT 帳號,並觸及該公司內部的 GitHub 單體儲存庫(monorepo);整條攻擊鏈的起點,是上傳到 community.openai.com(OpenAI 以 Discourse 架設的論壇)的 HEIC/HEIF 圖片:這些圖片經 ImageMagick 處理、由 libheif 解碼,而該環境中的 libheif 版本帶有堆積緩衝區溢位(heap buffer overflow),被進一步發展成遠端程式碼執行(RCE);研究人員表示,Claude Opus 4.8 協助開發漏洞利用程式、甫發表的 Claude Opus 5 讓它在位址空間配置隨機化(ASLR)下穩定運作,而 OpenAI 自家的 GPT-5.6 Sol 也參與了整場行動的絕大多數環節——團隊以一個無害的 pull request 展示可觸及的範圍,並未下載原始碼;OpenAI 感謝研究人員並表示相關漏洞已獲修補。圖片會被自動處理——論壇上傳、頭像、縮圖、OCR 流程——這條攻擊鏈再度證明:圖片本身就是攻擊面。本示範安全重現的是此風險的「圖片內容」側,而非記憶體毀損漏洞本身:套件內是一張良性 PNG,其像素資料在藍色通道的最低有效位元(LSB)中藏有酬載——圖片顯示正常、雜湊乾淨、對不上任何已知特徵碼;藏入的文字標記不會執行任何程式,唯有擷取 LSB 才能取出。這正是每日摘要的 OPSWAT 結論所指向的答案:不是信任圖片,而是解碼後重建——重建出的 clean-image.png 不帶任何隱藏內容;同一套「先重建、再信任」的處理,同樣能剝除濫用圖片解析器漏洞的畸形結構與主動內容(MITRE ATT&CK T1027.003——Obfuscated Files or Information: Steganography,隱寫術)。

攻擊手法

Image-borne steganographic payload hidden in the blue-channel LSBs of a benign PNG (demo construct) — tied to the OpenAI white-hat breach chain (Hacktron AI; HEIC/HEIF images decoded by a vulnerable libheif and built into remote code execution): images are first-class attack surface, and Deep CDR rebuilds them so hidden content cannot survive — T1027.003 Obfuscated Files or Information: Steganography

MITRE ATT&CK

T1027.003 ↗

影響平台

linux

檔案類型

.png

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---