HEIF Heist की अंदरूनी कहानी: एक तस्वीर OpenAI के GitHub तक कैसे पहुँची
सितंबर 2026 में खबर फैली कि OpenAI को एक तस्वीर से हैक कर लिया गया। असली हमला, जिसे इसके शोधकर्ता HEIF Heist कहते हैं, इससे ज़्यादा दिलचस्प है। शुरुआत एक फ़ोटो से हुई, लेकिन यह इसलिए काम किया क्योंकि तीन अलग कमज़ोरियाँ एक लाइन में आ गईं। मैंने TechCrunch, VentureBeat, Malwarebytes और eSecurityPlanet की रिपोर्ट पढ़कर चेन की हर कड़ी को क्रम में रखा है।
इसके पीछे कौन था
Hacktron एक छोटा सुरक्षा स्टार्टअप है। हर्ष जायसवाल, मोहन पेडापति और राहुल मैनी ने लगभग दो महीने इस रिसर्च पर काम किया, सब कुछ OpenAI के बग बाउंटी प्रोग्राम से रिपोर्ट किया, और फ़िक्स आने के बाद प्रकाशित किया।
हमले की चेन, कदम दर कदम
- अपलोड। OpenAI का कम्युनिटी फ़ोरम Discourse पर चलता है। जब कोई iPhone जैसी HEIC या HEIF फ़ोटो अपलोड करता है, तो Discourse उसे ImageMagick से बदलता है, जो फ़ाइल libheif लाइब्रेरी को देता है। VentureBeat के अनुसार यह HEIC डिकोडर में हीप बफ़र ओवरफ़्लो बग था।
- फ़ोरम सर्वर पर कोड। खास फ़ाइल से शोधकर्ता फ़ोरम के माहौल में कोड चला पाए। VentureBeat इमेज प्रोसेसिंग के आसपास कमज़ोर सैंडबॉक्सिंग की ओर भी इशारा करता है, इसी वजह से डिकोडर का बग सर्वर की समस्या बन गया।
- साइन-इन की खामी। community.openai.com पर आप अपने OpenAI अकाउंट से लॉग इन करते हैं। उन साइन-इन टोकन के दायरे में खामी की वजह से फ़ोरम पर मिली पहुँच उन लोगों के ChatGPT और Codex अकाउंट तक पहुँच गई जिन्होंने साइन इन किया था, OpenAI स्टाफ़ समेत।
- GitHub के अंदर। एक कर्मचारी के Codex अकाउंट से GitHub जुड़ा था। उसी के ज़रिए शोधकर्ताओं ने सबूत के तौर पर OpenAI के एक आंतरिक मोनोरिपो में हानिरहित पुल रिक्वेस्ट खोली। VentureBeat के अनुसार उस अकाउंट से Slack, Outlook, Gmail और Google Drive भी जुड़े थे।
सब कुछ कितनी तेज़ी से हुआ
OpenAI ने कम्युनिटी साइन-इन टोकन की अनुमतियाँ सीमित कीं और प्रभावित टोकन व सेशन रद्द किए। कंपनी ने Bugcrowd के ज़रिए 6,500 डॉलर का इनाम दिया। eSecurityPlanet के अनुसार Discourse ने पैच वाले वर्ज़न (2026.7.0, 2026.6.1, 2026.5.2 और 2026.1.6) जारी किए और बाद में अपनी डिफ़ॉल्ट बेस इमेज भी अपडेट की।
AI वाला हिस्सा क्यों मायने रखता है
मेमोरी बग को भरोसेमंद एक्सप्लॉइट में बदलना धीमा और विशेषज्ञ काम है। टीम ने पहले Claude Opus 4.8 आज़माया और वह कई सेशन में नाकाम रहा। VentureBeat के अनुसार Claude Opus 5 ने रिलीज़ के कुछ घंटों में ARM64 और x86-64 के लिए काम करने वाले एक्सप्लॉइट बना दिए।
TechCrunch में एक विशेषज्ञ ने कहा: "200 डॉलर महीने में कोई भी इन टूल्स से OpenAI जैसी कंपनी को हैक कर सकता है।" मुझे लगता है यह थोड़ा बढ़ा-चढ़ाकर कहा गया है। लक्ष्य इंसानों ने खोजा, साइन-इन की कमज़ोरी इंसानों ने पकड़ी और कदम इंसानों ने जोड़े। बदला यह है कि सबसे मुश्किल कदम की लागत घट गई है, और बचाव करने वालों को इसी हिसाब से योजना बनानी चाहिए।
डेवलपर्स के लिए सबक
इनमें से ज़्यादातर पुरानी सलाह है। हर अपलोड फ़ाइल को खतरनाक मानें और उसे ऐसी जगह डिकोड करें जहाँ से किसी ज़रूरी चीज़ तक पहुँच न हो। हर SSO टोकन को उतना ही दायरा दें जितना उस एक ऐप को चाहिए, क्योंकि फ़ोरम का लॉगिन कभी पूरे ChatGPT सेशन की तरह काम नहीं करना चाहिए। नया सबक AI कोडिंग एजेंट के बारे में है: GitHub, Slack और ईमेल से जुड़ा एजेंट अकाउंट बहुत कीमती चाबी है, इसलिए सिर्फ़ ज़रूरी चीज़ें जोड़ें और उसकी पहुँच नियमित रूप से जाँचें।
ज़्यादा सही हेडलाइन
"शोधकर्ताओं ने एक इमेज बग को OpenAI की साइन-इन खामी से जोड़कर एक आंतरिक रिपॉज़िटरी तक पहुँच बनाई।" यह लंबी और कम सनसनीखेज़ है, लेकिन असली कमज़ोरी कहाँ थी यह साफ़ बताती है।
इसी विषय पर भ्रम और सच वाला छोटा वर्ज़न मेरे ब्लॉग पर है।