DMJ Lab

Sicurezza · settembre 2026

OpenAI violata in 72 ore con l'AI di un concorrente

Tre ricercatori esperti di sicurezza informatica hanno violato l'infrastruttura interna di OpenAI in meno di 72 ore, usando Claude di Anthropic per costruire l'exploit che ha aperto la strada.

Il gruppo, la società Hacktron AI, ha rubato token di autenticazione da una vulnerabilità nel forum di supporto dell'azienda, è arrivato fino all'account ChatGPT di un dipendente e da lì al repository interno su GitHub, incassando 6.500 dollari dal programma di bug bounty che la stessa OpenAI aveva istituito.

L'azienda che paga per farsi testare la sicurezza è stata bucata con l'intelligenza artificiale di un concorrente, e ha pagato comunque.

Cosa vi dice, di primo istinto, il fatto che tre persone abbiano fatto in tre giorni quello che un tempo richiedeva un team specializzato?

La sequenza dei fatti

L'operazione comincia il 23 luglio 2026, quando Harsh Jaiswal, Mohan Pedhapati e Rahul Maini individuano una falla nella libreria di elaborazione immagini usata da Discourse, la piattaforma che ospita il forum della community OpenAI.

Chiedono a Claude Opus 4.8 di scrivere l'exploit, ma il modello fatica a superare le protezioni di memoria del sistema attaccato. Il giorno dopo Anthropic rilascia Claude Opus 5, e il nuovo modello produce in poche ore un exploit ARM64 funzionante, dove il predecessore si era fermato.

Da lì la catena si allunga da sola, perché il codice generato consente di sottrarre token di autenticazione validi anche per l'account ChatGPT di un dipendente, e attraverso quell'account i ricercatori raggiungono l'ambiente di sviluppo collegato al repository interno di OpenAI su GitHub.

Per dimostrare l'accesso senza toccare codice sensibile, il gruppo si limita ad aprire una richiesta di modifica innocua nel repository, poi segnala tutto attraverso Bugcrowd il 25 luglio.

OpenAI corregge le falle, riconosce una ricompensa di 6.500 dollari e dichiara che né i dati degli utenti né i pesi dei modelli sono stati compromessi.

I miei consigli

Leggete questo episodio come un test di realtà più che come un caso isolato, perché la capacità che ha permesso a tre persone di violare un colosso dell'AI in tre giorni è già disponibile a chiunque abbia accesso a un modello di frontiera.

La superficie da difendere include ormai anche gli strumenti terzi apparentemente marginali, come un forum di supporto collegato per errore a risorse ben più sensibili.

«La sicurezza è un processo, non un prodotto» (Bruce Schneier).