Дослідники з безпеки знайшли критичну архітектурну вразливість у ChatGPT. Вона дозволяла стороннім непомітно витягувати конфіденційні дані з підключених акаунтів Gmail. Проблема була не в самій мовній моделі, а в інфраструктурі її середовища виконання та механізмах ізоляції контейнерів. Про інцидент детально повідомляє Cybernews.
Як працював прихований канал передачі даних
Ізольовані контейнери, які ChatGPT запускає для виконання завдань і коду, за задумом розробників не мають прямого доступу до зовнішньої мережі чи зв’язку між собою. Проте експерти з Check Point Research з’ясували, що всі вони мали доступ до спільного внутрішнього сервісу — інстансу JFrog Artifactory, який використовувався для завантаження пакетів.
Цей проміжний сервіс фактично став прихованим загальним буфером обміну. Зловмисник міг залишити приховану інструкцію (через шкідливий промпт, спільний лінк на розмову чи кастомний GPT), а жертва під час звичайного листування з асистентом мимоволі запускала фоновий процес.
- Завдяки інтеграції з Gmail, Google Drive, Microsoft Teams чи GitHub, сесія користувача автоматично виконувала запити на читання даних.
- Шкідливий скрипт збирав поштові повідомлення або файли та передавав їх через метадані внутрішнього сховища на акаунт зловмисника.
- Жертва не бачила жодних підозрілих вікон: у найкращому разі після завершення процесу в інтерфейсі з'являвся лише мікроскопічний тег на кшталт «Talked to Gmail».
Автоматичні дозволи як головний каталізатор ризику
Ключовим фактором успішності подібних сценаріїв є модель надання прав за замовчуванням. Платформа часто дозволяє виконання так званих «низькоризикових» операцій читання із зовнішніх сервісів без окремого підтвердження кожної дії користувачем.
Оскільки запити оброблялися всередині хмарного середовища OpenAI, традиційні мережеві засоби захисту на рівні кінцевих пристроїв чи робочих станцій компаній не могли зафіксувати витік інформації.
Реакція розробників та заходи безпеки
Компанія оперативно усунула виявлену пробоїну в безпеці. За інформацією дослідників, проблемний внутрішній сервіс, через який здійснювався транзит даних, був повністю виведений з експлуатації.
Попри закриття цієї конкретної діри, інцидент оголив нові вектори ризиків для корпоративних і приватних користувачів, які підключають до штучного інтелекту свої робочі поштові скриньки та сховища. Експерти радять регулярно переглядати налаштування підключених застосунків (Connectors) у профілі та за можливості змінювати дефолтні дозволи на опцію постійного ручного підтвердження запитів (Always ask), щоб асистент не міг зчитувати пошту чи документи в автономному режимі.
🖋 UAFF — будь в курсі арбітражних інсайтів