AI 智能体把一次完整入侵的成本压到了 72 小时和几千美元。Hacktron 团队公布的这条链路里没有惊天动地的零日,只有两个各自不起眼的缺陷:libheif 的堆缓冲区溢出,加上 OpenAI SSO 的身份校验漏洞。入口是 community.openai.com,一个长期被当作外围资产的开发者社区。破门之后,多名员工的 ChatGPT 与 Codex 账号易主。
真正值得警惕的不是入口,是终点。攻击者没有停在读邮件、翻文档这类传统收益上,而是直接调用某位员工的 Codex,在 OpenAI 内部 monorepo 里开了一个无害的 PR。这个动作毫无破坏性,证明力却极强——一个被劫持的 AI 身份已经能走进研发主干道。整个过程不到三天,花费数千美元,而不是安全团队习惯的数月与数十万美元。
这意味着威胁模型得推倒重算。企业通常把外围站点、身份系统、内部代码仓库划成三层,风险逐层递减;可当智能体能自动串联漏洞、复用被劫持的身份、以近乎零摩擦完成横向移动时,这三道墙更像是纸糊的。预算怎么分、红队多久练一次、SSO 这类信任锚点的审计要做到多狠,都得跟着改。

