Rimani aggiornato con WebMasterPoint
Anthropic ha usato Claude per individuare vulnerabilità nei sistemi OpenAI, ricostruendo una catena d’attacco nel bug bounty. Il caso apre interrogativi su proprietà intellettuale e confini della sicurezza AI.
Tre ricercatori di Hacktron AI hanno raggiunto il codice interno di OpenAI in meno di 72 ore, usando Claude Opus 5 per trasformare una vulnerabilit in un exploit funzionante. Il test cominciato il 23 luglio 2026, allinterno del programma bug bounty dellazienda. Per il lavoro, il gruppo ha ricevuto una ricompensa di 6.500 dollari.
Non si trattato di un attacco criminale. Harsh Jaiswal, Mohan Pedhapati e Rahul Maini hanno fermato laccesso prima di consultare informazioni sensibili e hanno inviato una pull request innocua come dimostrazione tecnica. OpenAI ha poi revocato i token e le sessioni coinvolti, riducendo i permessi associati.
La catena dattacco costruita con Claude
Il punto di partenza era il forum della community di OpenAI, basato su Discourse. I ricercatori hanno preparato unimmagine HEIC manipolata, elaborata dal server tramite ImageMagick e la libreria libheif. Una vulnerabilit di memoria permetteva di eseguire codice sul server. Il progetto ha preso il nome di HEIF Heist.
Da l, il gruppo passato a una seconda debolezza, questa volta nel sistema di identit condiviso da forum, ChatGPT e Codex, lambiente destinato allo sviluppo. Alcuni token di autenticazione potevano essere utilizzati per accedere a servizi collegati e arrivare allaccount di un dipendente. Da quellaccount si potevano raggiungere GitHub e il monorepo interno.
Il forum, va precisato, non rientrava formalmente nel perimetro del programma bounty. La ricompensa ha riguardato la catena nel suo insieme e la vulnerabilit del sistema di identit.
Un tentativo precedente non aveva dato lo stesso risultato. Claude Opus 4.8 non era riuscito a produrre un exploit ARM64 stabile, anche a causa dellaggiramento dellASLR, la tecnica che randomizza gli indirizzi in memoria. Dopo il rilascio di Opus 5, il modello ha completato il lavoro nel giro di poche ore e ha supportato i ricercatori anche nellescalation dei privilegi e nel movimento laterale.
Per ottenere questo risultato, Jaiswal, Pedhapati e Maini hanno presentato lattivit al modello come un ambiente CTF. In questo modo hanno superato il rifiuto di Claude di generare codice offensivo destinato a un bersaglio reale.
Bug bounty, propriet intellettuale e limiti del caso
OpenAI ha comunicato di aver corretto la falla nel sistema di identit in poche ore e di aver limitato i privilegi dei token. Discourse ha pubblicato il proprio avviso sulla vulnerabilit di libheif il 28 luglio 2026.
Il costo operativo dichiarato rimasto sotto i 3.000 dollari in token. La cifra indica quanto lavoro manuale sia stato risparmiato; non dimostra, da sola, che Claude abbia agito in completa autonomia.
Non risultano dichiarazioni pubbliche di Anthropic sullepisodio. Per questo non possibile attribuire allazienda una posizione precisa. Il caso ha comunque un peso per la sicurezza dei sistemi AI: uno strumento commerciale ha concentrato in poche ore attivit di analisi, sviluppo e verifica che normalmente richiedono competenze specialistiche.
Il tema si inserisce anche nelle accuse, ancora contestate, sui rapporti tra laboratori di intelligenza artificiale e propriet intellettuale. Un manager Microsoft ha denunciato presunti furti di IP nel settore, ma il materiale disponibile non identifica con precisione lepisodio n contiene una replica completa delle aziende coinvolte.
La stessa prudenza serve per i documenti del processo avviato dal New York Times contro OpenAI e Microsoft. Le carte parlano di addestramento dei modelli, utilizzo dei dati, copyright e pratiche competitive. Non provano per automaticamente che il bug bounty abbia comportato una sottrazione di propriet intellettuale.
La distinzione non secondaria. Hacktron ha dimostrato un accesso autorizzato e ha limitato loperazione a una prova tecnica; il furto di dati o di codice sarebbe un fatto diverso, che non emerge dalle informazioni disponibili.
Resta il paradosso operativo: lAI pu aiutare i difensori a individuare le falle, ma riduce anche il costo dingresso per chi vuole sfruttarle. Per contenere questo rischio servono autorizzazioni verificabili, token con privilegi minimi, account separati e regole trasparenti sulla responsabilit dei modelli.

