Исследователи по безопасности обнаружили критическую архитектурную уязвимость в ChatGPT. Она позволяла сторонним лицам незаметно извлекать конфиденциальные данные из подключённых аккаунтов Gmail. Проблема заключалась не в самой языковой модели, а в инфраструктуре её среды выполнения и механизмах изоляции контейнеров. О инциденте подробно сообщает Cybernews.
Как работал скрытый канал передачи данных
Изолированные контейнеры, которые ChatGPT запускает для выполнения задач и кода, по замыслу разработчиков не имеют прямого доступа к внешней сети или связи между собой. Однако эксперты из Check Point Research выяснили, что все они имели доступ к общему внутреннему сервису — инстансу JFrog Artifactory, который использовался для загрузки пакетов.
Этот промежуточный сервис фактически стал скрытым общим буфером обмена. Злоумышленник мог оставить скрытую инструкцию (через вредоносный промпт, общий линк на разговор или кастомный GPT), а жертва во время обычного общения с ассистентом невольно запускала фоновый процесс.
- Благодаря интеграции с Gmail, Google Drive, Microsoft Teams или GitHub, сессия пользователя автоматически выполняла запросы на чтение данных.
- Вредоносный скрипт собирал почтовые сообщения или файлы и передавал их через метаданные внутреннего хранилища на аккаунт злоумышленника.
- Жертва не видела никаких подозрительных окон: в лучшем случае после завершения процесса в интерфейсе появлялся лишь микроскопический тег вроде «Talked to Gmail».
Автоматические разрешения как главный катализатор риска
Ключевым фактором успешности подобных сценариев является модель предоставления прав по умолчанию. Платформа часто позволяет выполнение так называемых «низкорисковых» операций чтения из внешних сервисов без отдельного подтверждения каждого действия пользователем.
Поскольку запросы обрабатывались внутри облачной среды OpenAI, традиционные сетевые средства защиты на уровне конечных устройств или рабочих станций компаний не могли зафиксировать утечку информации.
Реакция разработчиков и меры безопасности
Компания оперативно устранила обнаруженную брешь в безопасности. По информации исследователей, проблемный внутренний сервис, через который осуществлялся транзит данных, был полностью выведен из эксплуатации.
Несмотря на закрытие этой конкретной уязвимости, инцидент выявил новые векторы рисков для корпоративных и частных пользователей, которые подключают к искусственному интеллекту свои рабочие почтовые ящики и хранилища. Эксперты советуют регулярно пересматривать настройки подключённых приложений (Connectors) в профиле и по возможности менять дефолтные разрешения на опцию постоянного ручного подтверждения запросов (Always ask), чтобы ассистент не мог считывать почту или документы в автономном режиме.
🖋 UAFF — будь в курсе арбитражных инсайтов