All Articles
4 minUpdated

Dentro del HEIF Heist: cómo una imagen abrió una cadena hasta el GitHub de OpenAI

CiberseguridadIASeguridad web

En septiembre de 2026 se difundió que OpenAI había sido hackeada con una foto. El ataque real, que sus autores llaman HEIF Heist, es más interesante. Empezó con una imagen, pero funcionó porque tres debilidades distintas se alinearon. Revisé los reportes de TechCrunch, VentureBeat, Malwarebytes y eSecurityPlanet para ordenar cada eslabón.

Quién estaba detrás

Hacktron es una pequeña startup de seguridad. Harsh Jaiswal, Mohan Pedhapati y Rahul Maini trabajaron cerca de dos meses en la investigación, lo reportaron todo por el programa de recompensas de OpenAI y publicaron cuando ya estaban las correcciones.

La cadena de ataque, paso a paso

Cinco pasos desde una subida al foro hasta un pull request dentro del GitHub de OpenAI.1HEICsubida2libheiffallo de memoria3Foroejecución de código4Token SSOfallo5Codex + GitHubPR de pruebaLA CADENA DE ATAQUE HEIF HEIST
Cinco pasos desde una subida al foro hasta un pull request dentro del GitHub de OpenAI.
  1. La subida. El foro de la comunidad de OpenAI usa Discourse. Cuando alguien sube una foto HEIC o HEIF, Discourse la convierte con ImageMagick, que pasa el archivo a la librería libheif. VentureBeat describe el fallo como un desbordamiento de búfer en el heap del decodificador HEIC.
  2. Código en el servidor del foro. El archivo manipulado permitió ejecutar código en el entorno del foro. VentureBeat también señala un aislamiento débil alrededor del procesado de imágenes, y por eso un fallo del decodificador se convirtió en un problema del servidor.
  3. El fallo de inicio de sesión. En community.openai.com entras con tu cuenta de OpenAI. Un error en el alcance de esos tokens permitió pasar del foro a las cuentas de ChatGPT y Codex de quienes habían iniciado sesión, incluido personal de OpenAI.
  4. Hasta GitHub. La cuenta de Codex de un empleado tenía GitHub conectado. Con ella, los investigadores abrieron un pull request inofensivo en un monorepo interno de OpenAI como prueba. Según VentureBeat, esa cuenta también tenía conectados Slack, Outlook, Gmail y Google Drive.

Qué tan rápido pasó todo

Del lanzamiento del modelo a la noticia pública en menos de dos meses.REPLAY · CRONOLOGÍA24 julSale Claude Opus 525 julLa cadena funciona; OpenAI lo corrige27 julDiscourse publica parches13 sepHacktron publica el informe HEIF Heist18 sepTechCrunch difunde la noticia
Del lanzamiento del modelo a la noticia pública en menos de dos meses.

OpenAI redujo los permisos de los tokens de inicio de sesión de la comunidad y revocó los tokens y sesiones afectados. Pagó 6.500 dólares a través de Bugcrowd. Discourse publicó versiones corregidas (2026.7.0, 2026.6.1, 2026.5.2 y 2026.1.6, según eSecurityPlanet) y después actualizó su imagen base por defecto.

Por qué importa la parte de la IA

Convertir un fallo de memoria en un exploit fiable es un trabajo lento y especializado. El equipo probó primero con Claude Opus 4.8, que no lo consiguió en varias sesiones. Según VentureBeat, Claude Opus 5 produjo exploits funcionales para ARM64 y x86-64 a las pocas horas de su lanzamiento.

Un experto citado por TechCrunch lo resumió así: "Por 200 dólares al mes, cualquiera puede usar estas herramientas y hackear una empresa como OpenAI." Creo que exagera un poco. Fueron personas quienes encontraron el objetivo, detectaron la debilidad del login y encadenaron los pasos. Lo que cambió es el costo del paso más difícil, y quienes defienden sistemas deberían planificar con eso en mente.

Qué deberían aprender los desarrolladores

Lo que desarrolladores y administradores de foros pueden hacer esta semana.Parchea y reconstruye DiscourseProcesa subidas en un sandboxLimita cada token SSO a su appRestringe el acceso de agentes IARevisa los logs de auditoría de GitHub
Lo que desarrolladores y administradores de foros pueden hacer esta semana.

Casi todo esto es un consejo antiguo. Trata cada archivo subido como hostil y decodifícalo en un lugar que no pueda alcanzar nada importante. Da a cada token SSO solo el alcance que necesita esa app, porque un login del foro nunca debería actuar como una sesión completa de ChatGPT. La lección nueva va sobre los agentes de programación con IA: una cuenta de agente conectada a GitHub, Slack y correo es una llave muy valiosa, así que conecta solo lo necesario y revisa su acceso con frecuencia.

Un titular más preciso

"Investigadores encadenaron un fallo de imagen con un fallo de login de OpenAI para llegar a un repositorio interno." Es más largo y menos dramático, pero dice dónde estaba la debilidad real.

También escribí una versión corta de mito y realidad en mi blog.

Fuentes