Support us

Дыра в ChatGPT позволяла читать чужую почту Gmail

Исследователи Check Point обнаружили уязвимость в ChatGPT, которая позволяла передавать команды между сессиями разных пользователей и получать данные из подключенных к аккаунту сервисов. 

1 комментарий
Дыра в ChatGPT позволяла читать чужую почту Gmail

Исследователи Check Point обнаружили уязвимость в ChatGPT, которая позволяла передавать команды между сессиями разных пользователей и получать данные из подключенных к аккаунту сервисов. 

Проблема была связана с внутренним сервисом JFrog Artifactory, который ChatGPT использовал при выполнении задач с кодом. Сессии разных пользователей должны были быть изолированы друг от друга, но все они имели доступ к одному и тому же внутреннему хранилищу.

Check Point выяснила, что через это хранилище одна сессия могла оставлять данные, а другая — считывать их. Фактически появился скрытый канал связи между аккаунтами, которые не должны были обмениваться информацией.

Схема атаки на ChatGPT: злоумышленник передавал скрытую команду через общий сервис JFrog Artifactory, после чего сессия жертвы незаметно обращалась к подключенному Gmail и отправляла результат обратно, одновременно показывая пользователю обычный ответ. Источник: Check Point.

Злоумышленник мог оставить через этот канал команду для ChatGPT жертвы. Чтобы она сработала, пользователю было достаточно открыть специально подготовленный общий чат, использовать вредоносный промпт или запустить кастомный GPT со скрытой инструкцией.

После этого чат-бот продолжал нормально отвечать пользователю, но параллельно мог выполнять чужую команду. В эксперименте исследователи заставили его обратиться к подключенному Gmail, прочитать данные из почты и передать их в другую сессию.

Аналогично под угрозой могли оказаться файлы и другие подключенные сервисы, если пользователь ранее дал ChatGPT к ним доступ. Пользователь при этом почти ничего не замечал. После обращения к Gmail могла появиться отметка «Talked to Gmail», но уже после того, как данные были прочитаны.

Check Point сообщила об уязвимости OpenAI. Компания подтвердила, что внутренний сервер Artifactory, через который проходил такой обмен, выведен из эксплуатации. Исследователи подчеркивают, что сама схема остается важной проблемой для ИИ-ассистентов с доступом к почте, файлам и корпоративным сервисам: если агент получает скрытую инструкцию, он может использовать уже выданные пользователем разрешения в интересах злоумышленника.

Презентация Apple: первый складной iPhone Duo iPhone 18 Pro и новые часы
Презентация Apple: первый складной iPhone Duo, iPhone 18 Pro и новые часы
По теме
Презентация Apple: первый складной iPhone Duo, iPhone 18 Pro и новые часы
Claude Code придумали 20 человек: как устроена лаборатория новых продуктов Anthropic
Claude Code придумали 20 человек: как устроена лаборатория новых продуктов Anthropic
По теме
Claude Code придумали 20 человек: как устроена лаборатория новых продуктов Anthropic
Кого ИИ заменит а кому даст работу: прогноз до 2035 года
Кого ИИ заменит, а кому даст работу: прогноз до 2035 года
По теме
Кого ИИ заменит, а кому даст работу: прогноз до 2035 года
Читайте также
ChatGPT мог незаметно сливать письма Gmail хакерам
ChatGPT мог незаметно сливать письма Gmail хакерам
ChatGPT мог незаметно сливать письма Gmail хакерам
ChatGPT переключается на строгую модель, если пользователь слишком эмоционален
ChatGPT переключается на строгую модель, если пользователь слишком эмоционален
ChatGPT переключается на строгую модель, если пользователь слишком эмоционален
Сотни сотрудников OpenAI читают ваши чаты ChatGPT
Сотни сотрудников OpenAI читают ваши чаты ChatGPT
Сотни сотрудников OpenAI читают ваши чаты ChatGPT
ИИ-агенты ChatGPT слили в интернет 53 изображения пользователей
ИИ-агенты ChatGPT слили в интернет 53 изображения пользователей
ИИ-агенты ChatGPT слили в интернет 53 изображения пользователей

Хотите сообщить важную новость? Свяжитесь с редакцией через страницу контактов

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

0

Так это…
А где все эти агенты, которые ломают стотыщ сайтов? Они у себя могут найти дыры?