Subir una imagen parece la acción más inofensiva del mundo, y sin embargo HEIF Heist ha demostrado que detrás de ese gesto rutinario puede esconderse la puerta de entrada a algunos de los servicios más grandes de la industria. Una investigación de Hacktron AI centrada en el procesamiento de los formatos HEIF, HEIC y AVIF terminó destapando vías para comprometer plataformas como OpenAI, Slack, Meta y GitHub. Todo arrancaba con algo tan banal como cargar una imagen preparada al detalle.
Conviene aclarar una cosa desde el principio. HEIF Heist no es una única vulnerabilidad, sino toda una familia de caminos de ataque relacionados con los componentes nativos que se encargan de decodificar esos formatos. En el corazón del asunto aparecen bibliotecas como libheif y libde265, que pueden acabar dentro de una aplicación de forma indirecta a través de herramientas como ImageMagick, libvips o Sharp. Hacktron empezó tirando del hilo de un fallo que permitía ejecutar código de forma remota en Discourse, y lo que parecía un caso puntual se convirtió en una investigación de varios meses que llegó a plataformas de comunicación, servicios en la nube, productos empresariales y frameworks web muy populares.
Un problema que vive en las profundidades del código
El fallo estaba mucho más abajo de lo que suele ver una aplicación cualquiera. Cuando un servicio acepta una imagen HEIC, HEIF o AVIF, puede mandarla a una de estas bibliotecas escritas en C o C++ para tratarla. Un archivo manipulado aprovecha entonces errores de memoria y provoca desde filtraciones de información hasta ejecución remota de código. Los investigadores llegaron incluso a identificar qué familias de versiones usaba un servidor mediante sucesivos archivos, para luego adaptar el ataque al entorno concreto. No era pulsar un botón y entrar, ni mucho menos. Algunos intentos necesitaron miles de imágenes antes de funcionar, aunque una vez automatizada buena parte del proceso esa barrera se fue reduciendo bastante.
El caso de OpenAI es probablemente el más llamativo. Hacktron empezó el 23 de luglio… perdón, el 23 de julio estudiando cómo el foro community.openai.com, basado en Discourse, procesaba las imágenes HEIF, y descubrió que terminaban pasando por ImageMagick y una versión vulnerable de libheif. Tras conseguir ejecución remota de código, los investigadores encadenaron ese fallo con una configuración problemática del sistema de inicio de sesión y lograron entrar en cuentas corporativas de ChatGPT y Codex. Una de ellas tenía GitHub conectado, lo que abría la puerta a repositorios internos. Para demostrarlo sin husmear en nada sensible, le pidieron al Codex del empleado que creara una inocua solicitud de cambios en el monorepo privado de OpenAI y ahí frenaron las pruebas. No tocaron los pesos de los modelos ni miraron sus algoritmos. La empresa corrigió el problema y premió el hallazgo con unos 6.000 euros.
La inteligencia artificial jugó en los dos bandos
Hay otro detalle que hace especialmente jugoso este caso. La inteligencia artificial también estuvo del lado atacante. Los investigadores usaron primero Claude Opus 4.8 para analizar el entorno y localizar el fallo, aunque el modelo se atascó a la hora de producir un exploit fiable con las protecciones de memoria activas. Horas después del lanzamiento de Opus 5 volvieron a plantearle el reto y consiguieron llegar hasta una explotación que funcionaba de verdad. En el resto de la investigación también echaron mano de GPT-5.6 Sol, que recortó todavía más el tiempo para adaptar los ataques a sistemas de los que apenas sabían nada al principio.
Hacktron insiste en que no fue un hackeo del todo autónomo y que la dirección de especialistas humanos siguió siendo imprescindible. Aun así, la escala dice mucho. Tres investigadores completaron la campaña en unos dos meses gastando menos de 2.500 euros en tokens. OpenAI era solo una parada del recorrido. Hacktron documentó ejecución remota de código en Slack con capacidad para filtrar archivos, problemas en la infraestructura de Meta ligados a la subida de imágenes, ejecución de código autenticada en GitHub Enterprise y una vía sin autenticación en Next.js relacionada con su sistema de optimización de imágenes AVIF, además de otros frameworks y aplicaciones.
La propia naturaleza de HEIF Heist explica ese alcance tan amplio. Muchas aplicaciones que parecen totalmente independientes acaban apoyándose en los mismos componentes situados varios niveles por debajo. Una imagen, para el servidor que la procesa, nunca es solo una imagen. Debajo hay una torre de dependencias y código que casi nunca vemos hasta que algo se rompe. Los fallos fueron comunicados a los responsables afectados y ya se han publicado actualizaciones y medidas adicionales de aislamiento para reducir esta superficie de ataque.
Fuente
Imagen: muycomputer.com
