⏱ 読了目安: 約6分
- 研究者チームがClaudeを駆使し、DiscourseのHEIF画像処理の脆弱性を突いてOpenAIの社内システムへ侵入した。
- わずか3,000ドル未満のトークン費用と72時間以内の作業で、Discourse CloudでのRCEを達成した。
- 自社コードだけでなく、フォーラムやSlackなど外部連携ツールの脆弱性管理とゼロトラストの徹底が急務となる。
牙を剥いたAIアシスタント
深夜のオンコールで叩き起こされ、身に覚えのないプルリクエストが本番ブランチに向けて送信されているのを発見したときの、あの心臓が凍りつくような感覚を覚えているだろうか。我々エンジニアは日々、自社コードの静的解析に血眼になり、WAFのルールを研ぎ澄まし、完璧な城壁を築いていると錯覚しがちだ。しかし、その城壁のすぐ脇にある「コミュニティフォーラム」や「チャットツール」といった、一見すると本番環境から隔離されているはずのサードパーティ製ツールが、実は本丸を陥落させる致命的な裏口になっているとしたらどうだろう。
今回、セキュリティ研究者チーム「Hacktron」が成し遂げたOpenAIへの侵入劇は、まさにこの「裏口」を突いた極めて鮮烈な事例である。彼らがハッキングの相棒として選んだのは、他でもない競合企業AnthropicのAIモデル「Claude Opus 4.8」および「Claude Opus 5」だった。驚くべきことに、彼らがOpenAIの従業員アカウントを奪取し、同社の心臓部であるGitHubリポジトリ「Monorepo」にまで手をかけるのに要した時間は、わずか72時間未満。しかも、消費したAPIトークン費用は3,000ドル未満という、信じがたいほどの低コストである。
このニュースを単なる「他山の石」として片付けることは、我々エンジニアにとって致命的な怠慢を意味する。なぜなら、彼らが使った手法は、我々が日常的に利用しているSlack、Meta、GitHub Enterprise、Next.jsといった、現代のWeb開発エコシステムを支える主要なプラットフォームすべてに牙を剥いたからだ。AIが高度な自律性を持って脆弱性を探索し、エクスプロイトを自動生成する時代は、もはやSFの絵空事ではない。我々は今、開発者としての防御の前提を根本から書き換えなければならない局面に立たされているのだ。
HEIF Heistの技術的解剖
では、彼らは具体的にどのような技術的手法を用いて、OpenAIの防壁を突破したのだろうか。この攻撃プロジェクトは「HEIF Heist(HEIF強盗)」と名付けられている。攻撃の起点となったのは、OpenAIの公式コミュニティフォーラムをホストしていたサードパーティ製ソフトウェア「Discourse」における、HEIF(High Efficiency Image File Format)画像処理の脆弱性である。
DiscourseがアップロードされたHEIF画像を処理する際、画像処理ライブラリ(ImageMagickなど)のパース処理に潜むバグを悪用し、リモートコード実行(RCE)を達成した。Hacktronの報告によれば、2026年7月24日の夜にClaude Opus 5がリリースされるやいなや、彼らはこの最新AIモデルを駆使してDiscourse Cloudに対するRCEエクスプロイトの構築を開始。翌日の午前10時には、すでにOpenAIのDiscourseインスタンスへの侵入に成功していたという。
さらに恐ろしいのは、Claudeのコード生成・適応能力の高さである。彼らはこのHEIFの脆弱性を突くエクスプロイトを、わずか1〜2日のうちにSlack、Meta、GitHub Enterprise、Rails、Next.jsなど、他の名だたるプラットフォーム向けに移植・適応させることに成功した。このプロセスにおいて、Claudeは各プラットフォームのアーキテクチャの違いを理解し、適切なペイロードを自律的に生成する「超高速の攻撃エンジン」として機能したのだ。
以下に、今回の攻撃対象となった主要なシステムと、その影響範囲をまとめる。
| 対象プラットフォーム | 攻撃ベクトル | 到達した権限/影響 | 検知の有無 |
|---|---|---|---|
| OpenAI (Discourse) | HEIF画像パースの脆弱性 | 従業員アカウント奪取、GitHub MonorepoへのPR送信 | 未検知(自己報告まで発覚せず) |
| Slack / Meta / GitHub Ent | 同上(エクスプロイトの移植) | 各システムにおけるRCEおよび内部アクセス | 未検知 |
| Shopify | 同上 | RCE試行(防御機構による検知) | 検知成功 |
彼らはOpenAIの従業員アカウント(Codexアカウント)を乗っ取り、同社のアルゴリズムの機密が格納されているとされる「Monorepo」に対してプルリクエストを送信することで、侵入の事実を証明した。幸いにも、彼らはホワイトハッカーであったため、内部コードの窃取や破壊工作には至らなかったが、もしこれが悪意ある国家主導のサイバー犯罪グループであったなら、OpenAIの最先端AIモデルのソースコードはすべて闇市場に流出していたことだろう。
我々が直面する冷酷な現実
この事件が我々に突きつける最大の教訓は、「自社コードが安全であること」と「自社システムが安全であること」は全くの別物であるという冷酷な現実だ。OpenAIほどの世界最高峰のAIエンジニアを擁する企業であっても、コミュニティフォーラムという「外部サービスとの境界線」の管理ミスによって、最重要リポジトリの鍵を奪われかけた。我々は、自社のメインアプリケーションのセキュリティに何百時間も費やす一方で、社内コミュニケーションで使うSlackの統合アプリや、ドキュメント管理ツール、フォーラムソフトのアップデートを放置していないだろうか。
さらに、今回の件でOpenAIが支払ったバグ報奨金が「わずか6,500ドル」であったという事実には、強い違和感を覚えざるを得ない。HacktronのCTOであるMohan Pedhapati氏が「我々は中国の脅威アクターほど強くない。ClaudeとCodexのサブスクを持つ3人の男に過ぎない」と語ったように、AIの民主化は攻撃者の敷居を劇的に下げた。もし国家レベルのハッカーが同様の手法を用いれば、数百万ドルの価値があるゼロデイ脆弱性を静かに温存し、何ヶ月もかけてインフラの深部に潜伏し続けたはずだ。6,500ドルという金額は、彼らがもたらした技術的知見と、防がれた潜在的損失に対してあまりにも過小評価されている。
我々エンジニアが明日から取るべき実践的な処方箋は明確だ。第一に、サードパーティ製ツールや外部APIとの連携部分における「ゼロトラスト」の徹底である。フォーラムやチャットツールの権限が、社内のGitHubリポジトリや本番環境の認証情報に紐づくような設計は、今すぐ廃止しなければならない。第二に、画像やファイルのアップロード処理を行うすべてのエンドポイントにおいて、サンドボックス化された隔離環境でのパース処理を義務付けることだ。
最後に、我々は自問しなければならない。AIが人間の数倍の速度で脆弱性を発見し、エクスプロイトを量産する時代において、我々はいつまで「人間による手動のコードレビュー」や「年に1回のペネトレーションテスト」という牧歌的な運用に頼り続けるつもりなのだろうか。防御側もまた、AIを自律的なセキュリティ監査エンジンとして常時稼働させ、攻撃者以上の速度で自己修復を行う「AI対AI」の自律防御アーキテクチャへ移行する覚悟ができているだろうか。


コメント