AI News JAPAN

世界のAIニュースを最速で把握できるメディア

Advertisement

ClaudeでOpenAIに侵入成功——独立系研究者3人が72時間以内に実証

公開:2026年9月19日, 最終更新:2026年9月19日

30秒サマリー

  • 独立系セキュリティ研究者チームがAnthropicのClaude Opus 4.8/5を活用し、72時間未満でOpenAIの内部GitHubリポジトリへのアクセスに成功した
  • 侵入経路はOpenAIのコミュニティフォーラムを運営するDiscourseのHEIF画像処理の脆弱性で、すでに修正済み
  • トークン費用3,000ドル未満で複数の大手企業に応用可能な攻撃手法であることが示された

何が起きたか

セキュリティ研究会社Hacktronの独立系研究者3人が、AnthropicのClaude Opus 4.8および5を活用し、72時間以内にOpenAIの社員アカウントへの侵入に成功したと、ウォール・ストリート・ジャーナル(WSJ)が報じた。同チームはOpenAIが「Monorepo」と呼ぶGitHubリポジトリへのアクセスを確認したとされ、WSJの情報筋によるとこのリポジトリには「OpenAIのアルゴリズムに関する機密」が含まれるという。

侵入経路となったのは、OpenAIのコミュニティフォーラムをホストするサードパーティサービス「Discourse」のHEIF画像処理機能に存在した脆弱性だった。Hacktronによれば、7月24日夜にClaude Opus 5がリリースされ、翌25日午前10時までにDiscourse CloudでRCE(リモートコード実行)を達成、OpenAIのインスタンスへのアクセスに至った。研究チームはMonorepoの内部コードを自らは閲覧せず、代わりに社員のCodexアカウントからプルリクエストを送信し、アクセス取得を証明した。

同チームが「HEIF Heist」と名付けたこの手法は、OpenAI以外にもSlack、Meta、GitHub Enterprise、Rails、Next.js、ImageMagickなど複数の企業・プロジェクトに応用可能であることを確認したとしており、使用したトークン費用は3,000ドル未満だったという。複数の標的のうち、事前に検知できたのはShopifyのみだったとHacktronは述べている。DiscourseおよびOpenAIへの脆弱性報告を受け、該当する脆弱性はすでに修正済み。OpenAIはHacktronに6,500ドルのバグバウンティを支払ったとされる。

原典ハイライト

HacktronのCTO・Mohan Pedhapati氏はWSJに対し「私たちは中国の脅威アクターほど強力ではない。単にClaudeとCodexのサブスクリプションを持つ3人だ」と述べており、AIを使えば少人数・低コストで高度な標的型攻撃が成立することを示唆している。

出典: The Verge(報道)

So What?(なぜ重要か)

今回の事例は、AIコーディングアシスタントが攻撃者側のレバレッジを劇的に高める現実を実証した。プロの脅威インテリジェンス組織ではなく「3人の研究者と市販AIサブスクリプション」が世界有数のAI企業のインフラに迫ったという事実は、サードパーティサービス経由のサプライチェーン攻撃リスクと、AIを活用した攻撃の低コスト・高速化を同時に示している。脆弱性の修正は完了しているが、同様の手法が未知の標的に転用され続ける可能性は残る。

日本企業への示唆

日本企業が直ちに再点検すべき論点は二つある。第一に、自社の開発・コミュニティ基盤として利用しているサードパーティSaaS(フォーラム、CI/CD、画像処理ライブラリ等)の脆弱性管理とパッチ適用状況の確認。今回の侵入口はOpenAI自体ではなくDiscourseだった点が象徴的だ。第二に、バグバウンティプログラムの整備と脆弱性開示フローの見直し。6,500ドルという報奨金が適切かどうかはともかく、外部研究者が正規ルートで報告できる窓口がなければ、情報が悪意ある第三者に渡るリスクがある。AI活用が進む攻撃側に対し、守備側の体制が追いついているかを経営レベルで問い直す機会と捉えたい。

背景・経緯

今回の侵入実験に使用されたClaude Opus 5は、Hacktronによれば7月24日夜にリリースされたとのこと。研究チームはこの新バージョンを即座に攻撃調査に活用しており、AIモデルのリリースと悪用着手のタイムラグが極めて短いことが示されている。Discourseは多くのオープンソースプロジェクトや企業がコミュニティフォーラムに採用する広く普及したプラットフォームであり、1件の脆弱性が多数の組織に影響し得るサプライチェーンリスクの典型例といえる。