Dentro del HEIF Heist: cómo una imagen abrió una cadena hasta el GitHub de OpenAI
En septiembre de 2026 se difundió que OpenAI había sido hackeada con una foto. El ataque real, que sus autores llaman HEIF Heist, es más interesante. Empezó con una imagen, pero funcionó porque tres debilidades distintas se alinearon. Revisé los reportes de TechCrunch, VentureBeat, Malwarebytes y eSecurityPlanet para ordenar cada eslabón.
Quién estaba detrás
Hacktron es una pequeña startup de seguridad. Harsh Jaiswal, Mohan Pedhapati y Rahul Maini trabajaron cerca de dos meses en la investigación, lo reportaron todo por el programa de recompensas de OpenAI y publicaron cuando ya estaban las correcciones.
La cadena de ataque, paso a paso
- La subida. El foro de la comunidad de OpenAI usa Discourse. Cuando alguien sube una foto HEIC o HEIF, Discourse la convierte con ImageMagick, que pasa el archivo a la librería libheif. VentureBeat describe el fallo como un desbordamiento de búfer en el heap del decodificador HEIC.
- Código en el servidor del foro. El archivo manipulado permitió ejecutar código en el entorno del foro. VentureBeat también señala un aislamiento débil alrededor del procesado de imágenes, y por eso un fallo del decodificador se convirtió en un problema del servidor.
- El fallo de inicio de sesión. En community.openai.com entras con tu cuenta de OpenAI. Un error en el alcance de esos tokens permitió pasar del foro a las cuentas de ChatGPT y Codex de quienes habían iniciado sesión, incluido personal de OpenAI.
- Hasta GitHub. La cuenta de Codex de un empleado tenía GitHub conectado. Con ella, los investigadores abrieron un pull request inofensivo en un monorepo interno de OpenAI como prueba. Según VentureBeat, esa cuenta también tenía conectados Slack, Outlook, Gmail y Google Drive.
Qué tan rápido pasó todo
OpenAI redujo los permisos de los tokens de inicio de sesión de la comunidad y revocó los tokens y sesiones afectados. Pagó 6.500 dólares a través de Bugcrowd. Discourse publicó versiones corregidas (2026.7.0, 2026.6.1, 2026.5.2 y 2026.1.6, según eSecurityPlanet) y después actualizó su imagen base por defecto.
Por qué importa la parte de la IA
Convertir un fallo de memoria en un exploit fiable es un trabajo lento y especializado. El equipo probó primero con Claude Opus 4.8, que no lo consiguió en varias sesiones. Según VentureBeat, Claude Opus 5 produjo exploits funcionales para ARM64 y x86-64 a las pocas horas de su lanzamiento.
Un experto citado por TechCrunch lo resumió así: "Por 200 dólares al mes, cualquiera puede usar estas herramientas y hackear una empresa como OpenAI." Creo que exagera un poco. Fueron personas quienes encontraron el objetivo, detectaron la debilidad del login y encadenaron los pasos. Lo que cambió es el costo del paso más difícil, y quienes defienden sistemas deberían planificar con eso en mente.
Qué deberían aprender los desarrolladores
Casi todo esto es un consejo antiguo. Trata cada archivo subido como hostil y decodifícalo en un lugar que no pueda alcanzar nada importante. Da a cada token SSO solo el alcance que necesita esa app, porque un login del foro nunca debería actuar como una sesión completa de ChatGPT. La lección nueva va sobre los agentes de programación con IA: una cuenta de agente conectada a GitHub, Slack y correo es una llave muy valiosa, así que conecta solo lo necesario y revisa su acceso con frecuencia.
Un titular más preciso
"Investigadores encadenaron un fallo de imagen con un fallo de login de OpenAI para llegar a un repositorio interno." Es más largo y menos dramático, pero dice dónde estaba la debilidad real.
También escribí una versión corta de mito y realidad en mi blog.