29. SEPTEMBER 2026

AI-nyheter·20. september 2026

Tre forskere brukte Claude til å ta over OpenAI-ansattes kontoer

Sikkerhetsselskapet Hacktron kjedet sammen to feil og kom inn i OpenAIs interne kodelagre. Modellen som til slutt klarte det, var konkurrentens nyeste, sluppet timer i forveien.

Av H. S. Pettersen · 2 min lesing
Collage: En kileformet papirfotografi bryter gjennom to lenkede metallringer og inn i en mørk kodeskjerm, der OpenAI-logoen kommer til syne.
Foto: Mohammad Rahmani / Unsplash. Collage laget med AI fra fotoet. Grafikk: Avisen AI.

Begreper i denne artikkelen

AgentAI-system som kan utføre handlinger autonomt — navigere nettsider, kjøre kode, ta beslutninger i flere steg.
JailbreakFormulering som får en modell til å omgå sine egne begrensninger. Skiller seg fra promptinjeksjon ved at det er brukeren selv som forsøker det.
Red teamingSystematiske forsøk på å få en modell til å gjøre noe den ikke skal, før den slippes. Utføres av egne team eller eksterne testere.

Tre personer i sikkerhetsselskapet Hacktron AI tok seg inn i OpenAIs systemer i slutten av juli, overtok flere ansattes ChatGPT-kontoer og kom derfra inn i selskapets interne kodelagre på GitHub. Arbeidet var en del av OpenAIs eget dusørprogram for sikkerhetsfeil, og selskapet betalte 6 500 dollar for rapporten. Wall Street Journal omtalte saken torsdag kveld, og OpenAI sier feilene er rettet.

Veien inn gikk gjennom et bildeformat

Inngangen var OpenAIs diskusjonsforum, som kjører på programvaren Discourse. Når brukere lastet opp bilder i Apples HEIF-format, ble de sendt gjennom bildeverktøyet ImageMagick og videre til biblioteket libheif for dekoding. Der lå en minnefeil som gjorde det mulig å få serveren til å kjøre angriperens egen kode. Feilen var rettet av libheif-utviklerne måneder i forveien, men rettelsen ble aldri registrert som en sårbarhet med et CVE-nummer, bransjens felles nummerering av kjente sikkerhetshull. Hacktron mener det kan forklare hvorfor Discourse fortsatt kjørte den sårbare utgaven.

Hva tre personer fikk til på 72 timer
2
sårbarheter kjedet sammen
72 timer
fra inngang til rapport
6 500 dollar
utbetalt i dusør
Kilde: Hacktron, Wall Street Journal

Modellbyttet avgjorde om angrepet lyktes

Hacktron skriver at Claude-utgaven de startet med, en spesialversjon av Opus 4.8 laget for sikkerhetsforskere, strevde gjennom flere økter uten å få til et fungerende angrep. Timer etter at Opus 5 ble sluppet, ga de den nye modellen den samme oppgaven, og den løste den. Opplysningen kommer fra Hacktrons egen bloggpost og er ikke bekreftet av noen utenfor selskapet. Spranget passer likevel med et mønster: modellenes cyberegenskaper har flyttet seg så raskt at OpenAI slapp GPT-6 Astra selv om den passerte selskapets egen kritiske terskel.

Prisen på verktøyet er poenget

Matt Fredrikson, som leder sikkerhetsselskapet Gray Swan, sier til TechCrunch at hvem som helst for 200 dollar i måneden kan bruke slike verktøy til å bryte seg inn hos et selskap som OpenAI. Opus 5 er ikke omfattet av noen eksportbegrensning. Mythos 5, som fikk hackeegenskapene sine vurdert som kritiske, ble låst ned i juni, og de samme tersklene har ikke stanset lanseringer hos OpenAI. Discourse leverte sin rettelse 27. juli, to dager etter at forskerne kom inn.