Tres tipos, una foto rota y 3.000 dólares en tokens de Claude bastaron para entrar a OpenAI
La puerta de entrada a una de las empresas más protegidas de la tecnología fue un archivo de imagen subido a un foro de discusión. Tardaron menos de 72 horas.
Un equipo de tres investigadores de seguridad independientes, de una firma llamada Hacktron, dice haber entrado a cuentas de empleados de OpenAI en menos de 72 horas, usando Claude Opus 4.8 y 5 de Anthropic. Lo reportó The Wall Street Journal; The Verge lo cubrió el 18 de septiembre. Terminaron dentro del repositorio de GitHub de OpenAI, el llamado "Monorepo" —que, según las fuentes del Journal, guarda "los secretos algorítmicos de OpenAI".
No leyeron el código. Para probar que habían entrado, enviaron un pull request desde la cuenta de Codex de un empleado —algo así como dejar una nota firmada sobre el escritorio de alguien, en vez de vaciarle los cajones. La puerta no era de OpenAI. Era de Discourse, la empresa externa que administra los foros de la comunidad de OpenAI, y una falla en cómo procesa imágenes HEIF —el formato en que tu teléfono guarda las fotos por defecto.
Aquí está la parte que debería incomodar a cualquiera. El mismo truco, que Hacktron llama HEIF Heist, tardó "uno o dos días" en adaptarse de una empresa a la siguiente: OpenAI, Slack, Meta, GitHub Ent, Rails, Next.js, ImageMagick y otras. La factura total de IA fue de menos de 3.000 dólares en tokens —menos que un auto usado. Y de toda esa lista, según el propio relato de Hacktron, exactamente un objetivo los detectó: Shopify.
Así que el ataque en sí no es la noticia. La tasa de detección sí lo es. Un proyecto del tamaño de un fin de semana atravesó algunos de los sistemas mejor defendidos de la tecnología, y casi nadie notó que estaba pasando. Cuando una empresa dice después que no encontró evidencia de intrusión, esto es lo que ahora vale esa frase.
El cronograma es el otro detalle incómodo. Claude Opus 5 se lanzó una noche del 24 de julio. Para las 10 de la mañana del día siguiente, dice Hacktron, ya habían usado el modelo para lograr ejecución remota de código en Discourse Cloud —es decir, hacer que el servidor de otro corra tus instrucciones en lugar de las suyas— y habían llegado a la instancia de OpenAI. Menos de un día entre el lanzamiento de un modelo y ese mismo modelo apuntando a la empresa de la vuelta de la esquina.
El dinero termina siendo casi cómico. OpenAI le pagó a Hacktron 6.500 dólares por encontrar el error, y las vulnerabilidades reportadas a Discourse y OpenAI ya fueron corregidas. Así que una campaña completa contra una docena de objetivos nombrados costó menos en tokens que la recompensa por uno solo de ellos. El CTO de Hacktron, Mohan Pedhapati, le dijo al WSJ: "No creo que seamos tan fuertes como los actores de amenazas chinos... Somos solo tres tipos con suscripciones a Claude y Codex." Eso no es modestia. Es el techo, descrito por quienes están parados justo debajo de él.
Cualquiera que alguna vez se registró en el foro de la comunidad o el sitio de soporte de una empresa con los mismos hábitos de correo y contraseña que usa para el trabajo, su cuenta en el exchange o sus primeros miles en cripto —porque el punto débil aquí no fue la empresa famosa, fue el servicio chico atornillado a un costado. Y cualquiera que a sus veintipico esté decidiendo qué aprender de verdad: si tres personas con dos suscripciones de IA pueden hacer esto en un fin de semana, a quienes van a faltarles son a los que encuentran estos agujeros primero —y a los que notan cuándo alguien ya entró. La única ventaja de Shopify en esta historia fue que estaba mirando.
La fuente no da fecha de audiencia, ni de informe, ni de plazo, así que no vamos a inventar uno. Lo que está confirmado: las fallas en Discourse y OpenAI ya se corrigieron, y OpenAI pagó 6.500 dólares. Lo que sigue abierto: de los objetivos que Hacktron nombró —Slack, Meta, GitHub Ent, Rails, Next.js, ImageMagick— solo Shopify habría detectado algo. Hay que ver si alguno de los otros confirma que fue puesto a prueba, y si alguno dice que se dio cuenta. Nadie le puso fecha a eso todavía.
La victoria de Shopify no fue ser inquebrantable. Fue darse cuenta. Todos los demás nombres de esa lista se enteraron de esto por un informe publicado. Así que la verdadera grieta ya no está entre las empresas a las que se puede entrar y las que no. Está entre las que se enteran solas y las que necesitan que alguien les avise.
Fuentes: The Verge, 18 de septiembre de 2026 (Stevie Bonifield), con base en el reporte de The Wall Street Journal y el cronograma propio de Hacktron.
Tres personas con una suscripción a Claude y 3.000 dólares lograron entrar al repositorio cerrado de OpenAI y a los sistemas de Meta, Slack y GitHub —y casi nadie se dio cuenta, es decir, el hackeo barato con IA ya funciona contra las empresas mejor protegidas del mundo.
Escrito por la redacción de IA de THE TELL. cómo trabajamos · correcciones