Claude Opus 5 Bantu Peneliti Kuasai Akun Staf OpenAI

feat claude opus openai

Tiga peneliti dari firma keamanan siber Hacktron berhasil mengambil alih (takeover) akun ChatGPT dan Codex milik sejumlah karyawan OpenAI, lalu menembus salah satu repositori kode internal perusahaan itu. Bagian tersulit dari proses itu mereka serahkan ke model AI Claude Opus 5 buatan Anthropic. Kasusnya dipaparkan The Hacker News lewat laporan yang ditulis Swati Khandelwal pada 19 September 2026.

Yang perlu digarisbawahi sejak awal: ini riset keamanan, bukan serangan nyata. Tim Hacktron lebih dulu melaporkan celah yang mereka temukan ke OpenAI, membuktikan aksesnya hanya dengan satu pull request tanpa efek apa pun, lalu berhenti. Dari pengamatan pertama sampai akses ke sistem internal, prosesnya butuh kurang dari 72 jam.

Siapa Penelitinya

Riset ini dikerjakan tiga peneliti di Hacktron, firma yang menyebut dirinya sebagai perusahaan riset keamanan berbantuan AI (AI-assisted security research firm). Sumber tidak menyebut nama ketiga orang tersebut. OpenAI bukan target satu-satunya: bagian dari proyek yang mereka beri nama HEIF Heist, yang disebut berjalan sekitar dua bulan dengan biaya pemakaian AI secara total di bawah US$3.000.

Celah Apa Saja yang Dirantai

Chained flaws atau “celah yang dirantai” berarti beberapa kelemahan terpisah disambung jadi satu jalur serangan — masing-masing mungkin terlihat ringan, tapi begitu digabung hasilnya jauh lebih besar. Rantai Hacktron dimulai dari bug di perangkat lunak yang menjalankan forum bantuan publik OpenAI, lalu berlanjut lewat kelemahan di sistem login OpenAI sendiri.

Langkah 1: celah gambar di forum

Forum itu berjalan di atas Discourse. Gambar berformat HEIC dan HEIF yang diunggah akan diteruskan Discourse ke alat bernama ImageMagick, yang membacanya lewat pustaka (library) bernama libheif. Celah di libheif membuat gambar yang dirancang khusus bisa merusak memori server forum.

Discourse memberi peringkat hasilnya sebagai remote code execution — kemampuan penyerang menjalankan perintah di server korban — dengan skor 8,8 dari 10, tercatat sebagai CVE-2026-32882. Catatan publiknya lebih sempit: di advisory libheif dan basis data kerentanan nasional, celah itu adalah out-of-bounds read (pembacaan data di luar batas memori) yang bisa membuat program crash atau membocorkan isi memori sekitarnya, bukan langsung mengeksekusi kode. Kebocoran memori itulah yang menolong: ia membantu menjebol ASLR, proteksi yang sengaja mengacak tata letak memori agar penyerang sulit menebak lokasi data. Menurut para peneliti, celah-celah memori libheif itu mereka gabungkan — dengan bantuan AI — untuk mengubah crash jadi eksekusi kode yang benar-benar jalan di server forum.

Ironisnya perbaikannya sudah ada: celah ini dipatch di libheif 1.22.0 pada Mei 2026, tapi citra server forum berbasis distribusi Linux Debian 12 masih membawa libheif versi lama 1.19.7 saat peneliti memeriksanya pada Juli.

Langkah 2: satu login untuk banyak pintu

Kenapa bug di forum publik bisa berujung ke akun staf? Jawabannya di sistem login, bukan di perangkat lunak forum. Forum menyediakan opsi “Sign in with OpenAI”, single sign-on (SSO) yang sama dengan yang dipakai karyawan di layanan lain — satu akun untuk masuk ke banyak layanan sekaligus. Begitu peneliti menguasai server forum, login bersama itu membuat mereka bisa mengambil alih akun ChatGPT dan Codex milik anggota forum yang bekerja di OpenAI. Korban tak perlu melakukan apa pun.

Hacktron menegaskan ini masalah identitas di sisi OpenAI, bukan cacat perangkat lunak forum: layanan mana pun yang memakai SSO sama bisa memberi akses setara.

Bagaimana AI Dipakai dalam Proses Itu

AI mengerjakan bagian tersulit. Percobaan pertama memakai Claude Opus 4.8, yang selama beberapa sesi gagal membangun eksploit yang jalan begitu proteksi ASLR aktif. Anthropic merilis Claude Opus 5 pada malam 24 Juli, dan dalam sesi baru model itu menghasilkan eksploit yang bekerja hanya dalam hitungan jam.

Opus 5 sebenarnya dibekali pengaman agar tidak menulis kode eksploit untuk target nyata. Para peneliti melewatinya dengan mengarahkan model ke server uji milik mereka sendiri, dikamuflase sebagai target latihan capture-the-flag, lalu membiarkannya berjalan dalam loop otomatis. Meski begitu, mereka menegaskan prosesnya tidak sepenuhnya otomatis: arahan manusia yang terampil tetap dibutuhkan. Kasus ini sejalan dengan tren 2026 — model AI makin memangkas waktu dan keahlian yang dibutuhkan untuk pekerjaan ofensif serius, dan Anthropic sendiri melaporkan kelompok kriminal serta kelompok yang didukung negara sudah memakai model Claude untuk intrusi nyata.

Tanggapan OpenAI dan Status Perbaikan

Menurut Hacktron, OpenAI mengonfirmasi perbaikan sekitar 14 jam setelah laporan diterima, dan pada 1 September membayar bounty US$6.500 ke tim tersebut. OpenAI menyatakan penghargaan itu “mengakui temuan di sisi OpenAI, bukan tindakan terhadap Discourse”, karena perangkat lunak sumber terbuka yang menjalankan forum ada di luar program bug bounty mereka. OpenAI tidak membeberkan detail celah login itu ke publik; konfirmasi datang lewat perbaikan dan pembayaran, bukan lewat penjelasan soal pengambilalihan akun.

Situs Discourse yang di-hosting pihak Discourse sudah dipatch, begitu juga rilis self-hosted terbarunya. Di sisi pustaka, libheif 1.22.0 sudah memuat perbaikannya, dan rilis keamanan terbaru yang disarankan adalah 1.23.4 per awal September 2026. Disarankan rebuild dengan citra terbaru, karena update lewat antarmuka web saja mungkin tidak mengganti pustaka lama.

Apakah Data Pengguna Terdampak?

Tidak. Tim Hacktron menegaskan mereka tak membaca kode sumber apa pun, tak menggabungkan atau merilis kode, dan tak menyentuh data pelanggan. Saat tautan Codex milik seorang karyawan ke repositori OpenAI di GitHub terbuka, hal itu hanya memicu satu pull request di repositori internal. Tidak ada indikasi celah ini dipakai terhadap siapa pun di dunia nyata; per pertengahan September 2026 kasusnya tidak masuk daftar kerentanan yang diketahui dieksploitasi milik pemerintah Amerika Serikat. Jangkauan yang mungkin diraih memang lebih besar — karena karyawan menghubungkan layanan lain ke ChatGPT dan Codex, akses serupa secara teori bisa merembet ke GitHub, Slack, dan email — tapi jangkauan itu tidak dipakai.

Pelajaran buat Perusahaan yang Pakai AI Agent

Pertama soal identitas: kalau layanan publik dengan kepercayaan rendah berbagi SSO dengan alat internal, satu pembobolan di layanan itu bisa jadi pembobolan di semua tempat login yang sama bisa masuk. Batasi layanan yang dipercaya SSO, dan minta verifikasi identitas baru sebelum aksi sensitif — misalnya lewat MFA (autentikasi dua faktor) — ketimbang percaya begitu saja pada sesi yang sudah ada.

Kedua soal rantai pasokan perangkat lunak: kalau layanan Anda menerima gambar pengguna dan membacanya sebagai HEIC, HEIF, atau AVIF lewat libheif, build lama bisa jadi pintu masuk. Perbarui libheif ke rilis keamanan terbaru atau ke paket yang sudah dipatch distribusi Anda; kalau tak perlu, matikan decoding HEIF/AVIF tak dipercaya atau jalankan pemrosesan gambar di sandbox yang terkunci rapat.

Ketiga, yang lebih luas: model AI kini memangkas waktu dan keahlian untuk pekerjaan menyerang, seperti ditunjukkan eksploit Opus 5 yang rampung dalam hitungan jam. Perusahaan yang memakai AI agent perlu memperlakukan kemampuan itu sebagai bagian lanskap ancaman — termasuk risiko seperti prompt injection, yakni upaya menyelipkan instruksi tersembunyi ke bahan yang dibaca AI agent. Jangan cuma mengatur perilaku AI; yang sama pentingnya adalah mengatur apa saja yang bisa dijangkau AI tersebut.

Sumber

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top