All Articles
4 minUpdated

HEIF Heist की अंदरूनी कहानी: एक तस्वीर OpenAI के GitHub तक कैसे पहुँची

साइबर सुरक्षाAIवेब सुरक्षा

सितंबर 2026 में खबर फैली कि OpenAI को एक तस्वीर से हैक कर लिया गया। असली हमला, जिसे इसके शोधकर्ता HEIF Heist कहते हैं, इससे ज़्यादा दिलचस्प है। शुरुआत एक फ़ोटो से हुई, लेकिन यह इसलिए काम किया क्योंकि तीन अलग कमज़ोरियाँ एक लाइन में आ गईं। मैंने TechCrunch, VentureBeat, Malwarebytes और eSecurityPlanet की रिपोर्ट पढ़कर चेन की हर कड़ी को क्रम में रखा है।

इसके पीछे कौन था

Hacktron एक छोटा सुरक्षा स्टार्टअप है। हर्ष जायसवाल, मोहन पेडापति और राहुल मैनी ने लगभग दो महीने इस रिसर्च पर काम किया, सब कुछ OpenAI के बग बाउंटी प्रोग्राम से रिपोर्ट किया, और फ़िक्स आने के बाद प्रकाशित किया।

हमले की चेन, कदम दर कदम

फ़ोरम अपलोड से OpenAI के GitHub संगठन में पुल रिक्वेस्ट तक पाँच कदम।1HEICअपलोड2libheifमेमोरी बग3फ़ोरमकोड एक्ज़ीक्यूशन4SSO टोकनखामी5Codex + GitHubप्रूफ़ PRHEIF Heist हमले की चेन
फ़ोरम अपलोड से OpenAI के GitHub संगठन में पुल रिक्वेस्ट तक पाँच कदम।
  1. अपलोड। OpenAI का कम्युनिटी फ़ोरम Discourse पर चलता है। जब कोई iPhone जैसी HEIC या HEIF फ़ोटो अपलोड करता है, तो Discourse उसे ImageMagick से बदलता है, जो फ़ाइल libheif लाइब्रेरी को देता है। VentureBeat के अनुसार यह HEIC डिकोडर में हीप बफ़र ओवरफ़्लो बग था।
  2. फ़ोरम सर्वर पर कोड। खास फ़ाइल से शोधकर्ता फ़ोरम के माहौल में कोड चला पाए। VentureBeat इमेज प्रोसेसिंग के आसपास कमज़ोर सैंडबॉक्सिंग की ओर भी इशारा करता है, इसी वजह से डिकोडर का बग सर्वर की समस्या बन गया।
  3. साइन-इन की खामी। community.openai.com पर आप अपने OpenAI अकाउंट से लॉग इन करते हैं। उन साइन-इन टोकन के दायरे में खामी की वजह से फ़ोरम पर मिली पहुँच उन लोगों के ChatGPT और Codex अकाउंट तक पहुँच गई जिन्होंने साइन इन किया था, OpenAI स्टाफ़ समेत।
  4. GitHub के अंदर। एक कर्मचारी के Codex अकाउंट से GitHub जुड़ा था। उसी के ज़रिए शोधकर्ताओं ने सबूत के तौर पर OpenAI के एक आंतरिक मोनोरिपो में हानिरहित पुल रिक्वेस्ट खोली। VentureBeat के अनुसार उस अकाउंट से Slack, Outlook, Gmail और Google Drive भी जुड़े थे।

सब कुछ कितनी तेज़ी से हुआ

मॉडल रिलीज़ से सार्वजनिक खबर तक दो महीने से कम।रीप्ले · खुलासे की टाइमलाइन24 जुलाईClaude Opus 5 जारी हुआ25 जुलाईचेन सफल; OpenAI को सूचना और फ़िक्स27 जुलाईDiscourse ने फ़िक्स जारी किए13 सितंबरHacktron ने HEIF Heist रिपोर्ट छापी18 सितंबरTechCrunch से खबर फैली
मॉडल रिलीज़ से सार्वजनिक खबर तक दो महीने से कम।

OpenAI ने कम्युनिटी साइन-इन टोकन की अनुमतियाँ सीमित कीं और प्रभावित टोकन व सेशन रद्द किए। कंपनी ने Bugcrowd के ज़रिए 6,500 डॉलर का इनाम दिया। eSecurityPlanet के अनुसार Discourse ने पैच वाले वर्ज़न (2026.7.0, 2026.6.1, 2026.5.2 और 2026.1.6) जारी किए और बाद में अपनी डिफ़ॉल्ट बेस इमेज भी अपडेट की।

AI वाला हिस्सा क्यों मायने रखता है

मेमोरी बग को भरोसेमंद एक्सप्लॉइट में बदलना धीमा और विशेषज्ञ काम है। टीम ने पहले Claude Opus 4.8 आज़माया और वह कई सेशन में नाकाम रहा। VentureBeat के अनुसार Claude Opus 5 ने रिलीज़ के कुछ घंटों में ARM64 और x86-64 के लिए काम करने वाले एक्सप्लॉइट बना दिए।

TechCrunch में एक विशेषज्ञ ने कहा: "200 डॉलर महीने में कोई भी इन टूल्स से OpenAI जैसी कंपनी को हैक कर सकता है।" मुझे लगता है यह थोड़ा बढ़ा-चढ़ाकर कहा गया है। लक्ष्य इंसानों ने खोजा, साइन-इन की कमज़ोरी इंसानों ने पकड़ी और कदम इंसानों ने जोड़े। बदला यह है कि सबसे मुश्किल कदम की लागत घट गई है, और बचाव करने वालों को इसी हिसाब से योजना बनानी चाहिए।

डेवलपर्स के लिए सबक

डेवलपर्स और फ़ोरम एडमिन इस हफ़्ते क्या कर सकते हैं।Discourse पैच और रीबिल्ड करेंअपलोड सैंडबॉक्स में प्रोसेस करेंहर ऐप के लिए SSO टोकन सीमित रखेंAI एजेंट की पहुँच कम रखेंGitHub ऑडिट लॉग देखें
डेवलपर्स और फ़ोरम एडमिन इस हफ़्ते क्या कर सकते हैं।

इनमें से ज़्यादातर पुरानी सलाह है। हर अपलोड फ़ाइल को खतरनाक मानें और उसे ऐसी जगह डिकोड करें जहाँ से किसी ज़रूरी चीज़ तक पहुँच न हो। हर SSO टोकन को उतना ही दायरा दें जितना उस एक ऐप को चाहिए, क्योंकि फ़ोरम का लॉगिन कभी पूरे ChatGPT सेशन की तरह काम नहीं करना चाहिए। नया सबक AI कोडिंग एजेंट के बारे में है: GitHub, Slack और ईमेल से जुड़ा एजेंट अकाउंट बहुत कीमती चाबी है, इसलिए सिर्फ़ ज़रूरी चीज़ें जोड़ें और उसकी पहुँच नियमित रूप से जाँचें।

ज़्यादा सही हेडलाइन

"शोधकर्ताओं ने एक इमेज बग को OpenAI की साइन-इन खामी से जोड़कर एक आंतरिक रिपॉज़िटरी तक पहुँच बनाई।" यह लंबी और कम सनसनीखेज़ है, लेकिन असली कमज़ोरी कहाँ थी यह साफ़ बताती है।

इसी विषय पर भ्रम और सच वाला छोटा वर्ज़न मेरे ब्लॉग पर है।

स्रोत