Un equipo de tres investigadores de la firma de seguridad Hacktron AI usó Claude Opus 5 para completar una cadena de ataque contra los sistemas de OpenAI en menos de 72 horas, llegando hasta parte de sus repositorios privados de código.
Conviene decir de entrada lo que no fue: no fue un ataque. Los investigadores participaban en el programa de recompensas por errores de la propia OpenAI —el mecanismo por el que una empresa invita a terceros a buscar fallos y les paga por reportarlos—. El fallo se corrigió y la recompensa, de 6,500 dólares, se pagó el 28 de julio. El relato detallado se conoció después.
Que haya sido con permiso es justamente lo que lo vuelve un dato útil: es una medición limpia de cuánto se acortó el trabajo ofensivo.
La cadena, en dos eslabones
- Un desbordamiento de búfer en libheif, una biblioteca de procesamiento de imágenes, explotado a través del foro Discourse de OpenAI. Es decir: no entraron por el producto, entraron por el foro de la comunidad.
- Una debilidad en el inicio de sesión único (SSO) que permitió escalar privilegios hasta la cuenta de ChatGPT y Codex de un empleado y, desde ahí, alcanzar parte de los repositorios privados de la empresa.
La vulnerabilidad recibió una calificación CVSS de 8.8.
Qué aportó el modelo, exactamente
Aquí conviene ser preciso, porque el titular se presta a exagerar.
Según el propio equipo, Opus 4.8 no había logrado producir un exploit funcional a lo largo de varias sesiones. Con Opus 5, publicado poco antes, obtuvieron un exploit funcional para Mac en alrededor de tres horas y luego lo portaron al entorno x86-64 que usaba el foro.
Lo que el modelo comprimió fue la parte más tediosa y especializada del trabajo: escribir, depurar y adaptar el exploit. La estrategia, la elección del objetivo y el encadenamiento de los dos fallos siguieron siendo decisiones humanas.
Dicho de otro modo: la IA no sustituyó al investigador, le quitó la semana de trabajo manual.
Por qué esto sí le importa a una empresa mediana
Porque cambia una variable de la que depende todo lo demás: el tiempo entre que un fallo se conoce y existe un exploit funcional.
Ese plazo era, históricamente, el colchón de las empresas que no parchan el mismo día. Semanas, a veces meses. Si tres personas con un modelo comercial lo reducen a horas, el colchón se adelgaza para todos.
Encaja con lo que ya vimos este mes: el Patch Tuesday más grande de la historia, con cerca de mil vulnerabilidades, y las tres grandes de la IA lanzando modelos especializados en ciberseguridad. No son noticias separadas: son la misma curva vista desde tres ángulos.
Lo que no cambia, y hay que decirlo
La lista de medidas sigue siendo exactamente la misma de siempre. Lo que cambia es la holgura con que se puede aplicar:
- Inventario. No se parcha lo que no se sabe que existe — y ese foro, ese portal viejo, esa herramienta olvidada, cuentan.
- Exposición mínima. Todo servicio que no necesita estar en internet, fuera. Es la medida que más ataques evita y no cuesta licencia.
- Parcheo con vía rápida para lo crítico. No "cuando toque la ventana mensual".
- Doble factor donde importa, y en especial en el inicio de sesión único, que es exactamente el eslabón que usaron aquí. El método está en cómo activar la verificación en dos pasos.
- Respaldos que restauran de verdad, probados. El criterio está en cómo respaldar para sobrevivir a un ransomware.
El lado bueno del mismo dato
Vale cerrar por donde casi nadie cierra: la misma capacidad está disponible para la defensa, y ahí el desequilibrio histórico era peor.
Un atacante necesita encontrar un camino. Un defensor necesita cubrirlos todos. Durante años eso hizo que la revisión sistemática de la propia infraestructura fuera un lujo de empresas grandes. Que el trabajo técnico se abarate cambia esa economía en ambos sentidos — y para una empresa de 20 a 200 personas, que nunca pudo pagar un equipo de seguridad ofensiva, cambia más a favor que en contra.
Siempre que alguien haga la revisión. La herramienta sola no revisa nada.
Revisión de exposición
¿Qué encontraría alguien que te revisara desde afuera?
Hacemos el inventario de lo que tu empresa expone a internet —incluido lo que ya nadie recuerda haber publicado— y te entregamos el orden de prioridad.



