この記事について海外で公開された情報をもとにAIが要約・解説した記事です。原文の翻訳ではありません。正確な内容は記事末尾の出典元をご確認ください。
この記事の要点
  • Hacktronの3人チームがClaude Opus 4.8と5を使い、72時間以内にOpenAIへ侵入
  • 侵入口はDiscourseのHEIF画像処理の不具合。GitHubのMonorepoへのアクセス権を取得
  • OpenAIは6,500ドルを支払い脆弱性は修正済み。他社への応用は1〜2日、検出はShopifyのみ

72時間以内にOpenAIへ侵入

セキュリティ研究組織Hacktronの3人チームが、AnthropicのClaude Opus 4.8と5を使ってOpenAIの従業員アカウントへの侵入に成功したと、The Wall Street Journalが報じました。所要時間は72時間未満だったとされています。同チームはOpenAIのGitHubリポジトリ「Monorepo」へのアクセス権を得たとし、内部コードそのものには踏み込まなかったものの、従業員のCodexアカウントからプルリクエストを送ることでアクセスできたことを示したとされています。

侵入口は、OpenAIのコミュニティフォーラムをホストするサードパーティ製サービス「Discourse」でした。DiscourseがHEIF形式の画像を処理する仕組みの不具合が悪用されたとされています。Hacktronによれば、Claude Opus 5が7月24日の夜に公開され、その翌朝10時までにDiscourse Cloud上でRCE(遠隔コード実行)を達成し、OpenAIのインスタンスに到達したとのことです。

少人数と低コストで到達

注目点は、高度な侵入作業の多くをAIモデルが担ったとされることです。HacktronのCTO、Mohan Pedhapati氏は、自分たちは中国の脅威アクターほど強いわけではなく、ClaudeとCodexのサブスクリプションを持った3人にすぎないという趣旨の説明をしています。専門的な攻撃チームではなく、少人数とAIツールの組み合わせでここまでの到達が可能だった点が、従来との違いとして挙げられます。

コストの低さも特徴です。「HEIF Heist」と名付けたこのプロジェクトは、OpenAIを含む複数の対象に合わせて適応させるのに1〜2日しかかからず、使ったトークンは3,000ドル未満だったとされています。適応先としてSlack、Meta、GitHub Ent、Rails、Next.js、ImageMagickなどが挙げられています。検出されたのはShopifyの1社だけだったとHacktronは述べています。

修正済みで報奨金6,500ドル

HacktronがDiscourseとOpenAIに報告した脆弱性は、すでに修正されています。OpenAIは発見に対して6,500ドルを支払ったとHacktronは述べており、一般的なバグバウンティ(脆弱性報奨金)の枠組みで処理された形です。攻撃そのものはこの報奨金制度を通じた報告として行われています。

ただし、Monorepoに「OpenAIのアルゴリズム上の秘密」が含まれるという説明はWSJの情報筋によるもので、その内容の詳細は公表されていません。研究者らが実際に内部コードを閲覧したかどうかも明らかになっていません。

自己申告に依存する情報

今回の内容は、Hacktron側の説明とWSJの報道に基づくものです。攻撃の再現手順やログが公開されているわけではなく、到達範囲の全体像が第三者に検証されたとも書かれていません。

また、Claude Opus 4.8と5がどの工程でどのように使われたのか、モデル側の安全機構をどう扱ったのかは説明されていません。AIが脆弱性の発見そのものに寄与したのか、既知の脆弱性の悪用を効率化しただけなのかは、現時点の情報では区別できません。

原文からの引用
I don't think we are as strong as Chinese threat actors… We're just three guys with Claude and Codex subscriptions.

我々は中国の脅威アクターほど強いとは思わない。我々はClaudeとCodexのサブスクリプションを持った3人の男にすぎない。

今後の見通し

AIエージェントを使った侵入の効率化は、今後さらに注目されるテーマになるとみられます。今回の事例では、少人数のチームが1〜2日で複数の対象に手法を適応させ、3,000ドル未満のトークン費用で済んだとされています。同種の報告が他の研究チームや対象企業からも出るかどうかが、再現性を判断する材料になります。加えて、AIモデル提供側が攻撃的な用途をどの程度検知・拒否できているのか、その実効性が明らかになれば、脅威の程度をより正確に見積もれるでしょう。Hacktronの主張のうち、どこまでが第三者に検証されたのかも焦点になります。

日本の開発者・IT企業にとっての意味

日本の開発者・IT企業にとって、この事例は「AIコーディングツールの導入」と「自社の攻撃面の管理」が同じ問題としてつながることを示しています。ClaudeやCodexのようなツールは防御側のコードレビューや脆弱性調査を効率化する一方、同じ道具が侵入テストの手間とコストを大きく下げる可能性があります。特に、自社で運営していないサードパーティ製サービス(Discourseのようなフォーラムや画像処理ライブラリ)が侵入口になり得る点は、依存関係の棚卸しの重要性を改めて示します。また、Hacktronが挙げた適応先にはRailsやNext.js、ImageMagickなど一般的な開発スタックが含まれており、広く使われる技術が標的になり得ることも示唆します。なお、原文はバグバウンティを通じた報告であり、実害が確認された話ではない点は区別して捉える必要があります。

気になる点

この攻撃手法は自社のサービスにも当てはまりますか
侵入口はDiscourseのHEIF画像処理の不具合で、Discourse側では修正済みとされています。HEIF画像を扱う自社システムや、Discourseを使ったフォーラムを運営している場合は、入力処理の実装を確認する価値があると考えられます。ただし、広く共通する汎用的な脆弱性だったのか、OpenAI固有の設定が影響したのかは原文では分かりません。
OpenAIはこの件にどう対応しましたか
原文では、Hacktronが報告した脆弱性は修正され、OpenAIが6,500ドルを支払ったとされています。一般的なバグバウンティの枠組みでの対応とみられます。OpenAI自身による公式声明や詳しい調査結果は原文には含まれておらず、公表されていない部分が残っています。
日本企業に直接の影響はありますか
原文が挙げている対象はOpenAI、Slack、Meta、GitHub Entなどで、日本企業や日本語サービスへの言及はありません。具体的な影響は現時点では公表されていません。自社でDiscourseやGitHub Enterprise、HEIF画像を扱うライブラリを使っている場合は、各ベンダーの修正情報を確認することが現実的な第一歩と考えられます。

用語解説

HEIF
高効率画像ファイル形式。iPhoneの写真などで使われる画像フォーマットで、処理ライブラリの実装不備が脆弱性につながることがあります。
RCE
Remote Code Execution(遠隔コード実行)の略。攻撃者が対象システム上で任意のコードを実行できる状態や脆弱性を指します。
Discourse
フォーラムやコミュニティサイトを構築するソフトウェア。クラウド版のDiscourse Cloudも提供されています。
プルリクエスト
GitHubなどで変更を提案しレビューを求める仕組み。送信できること自体が、リポジトリへの書き込み権限を持つ証明になります。
バグバウンティ
脆弱性を報告した研究者に報奨金を支払う制度。合法な枠組みの中で脆弱性が修正される仕組みです。
Monorepo
複数のプロジェクトを1つのリポジトリで管理する構成。原文ではOpenAIのGitHubリポジトリの名称として登場します。

出典

Security researchers used Claude to help them hack into OpenAI

The Verge / Stevie Bonifield / 2026年9月19日

https://theverge.com/ai-artificial-intelligence/997444/openai-hack-claude-heif-heist

AI導入も顧問も、お任せください

何から手をつけるか、どこまでAIに任せるか。自社の業務に合わせて整理し、導入から運用まで伴走します。相談だけでも構いません。

AI導入について相談する