Чужую почту в Gmail можно читать с помощью ChatGPT

Исследователи по кибербезопасности Check Point Research обнаружили ИТ-уязвимость в интеграции ChatGPT с Gmail, которая потенциально позволяла связать две независимые учетные записи и передавать данные между ними. Уязвимость позволяла одним пользователям Gmail читать почту других. Об этом сообщает «СNews».
«ИТ-уязвимость особенно опасна тем, что пользователь мог не видеть в своем чате ничего подозрительного», — сообщает «СNews».
Эксперты обнаружили скрытый канал между контейнерами разных аккаунтов ChatGPT, который позволял передавать команды и получать данные из подключенных сервисов. Контейнеры ChatGPT не имели прямого доступа в интернет и не могли напрямую обращаться друг к другу. Однако они использовали общий внутренний JFrog Artifactory для загрузки зависимостей. Операции, доступные контейнерам, позволяли записывать данные в свойства объектов и читать их из другого аккаунта. Исследователи назвали этот механизм «общим буфером обмена».
Через этот внутренний канал злоумышленник мог передать скрытую задачу в сессию жертвы. В демонстрации от экспертов по кибербезопасности ChatGPT ответил на обычный запрос пользователя, одновременно прочитал данные из подключенного Gmail и отправил результат в контейнер другого аккаунта. К моменту завершения отчета межаккаунтный канал уже был недоступен. OpenAI подтвердила, что обнаруженный внутренний экземпляр Artifactory был выведен из эксплуатации.
До закрытия канала кибератака могла затронуть пользователей, которые открывали подготовленный общий чат и отправляли в нем обычное сообщение, вставляли вредоносный промпт или использовали пользовательский GPT со скрытой инструкцией. Возможный ущерб зависел от файлов, истории переписки, ИТ-инструментов, подключенных приложений и разрешений, доступных в конкретной сессии.
Исследование показывает, что изоляцию агентных систем с технологиями искусственного интеллекта могут нарушить не только сетевые соединения, но и изменяемые данные в общей внутренней ИТ-инфраструктуре. Подключенные сервисы увеличивают последствия, поскольку ИИ-ассистент получает доступ к информации за пределами своего контейнера. Описанный Check Point Research канал уже недоступен.
Общие рекомендации включают проверку списка приложений, подключенных к ChatGPT, и отзыв ненужных разрешений. Для оставшихся интеграций следует включить режим Always ask, если он доступен. Также рекомендуется с осторожностью использовать чужие общие диалоги и пользовательские GPT, особенно при подключенных рабочих ИТ-сервисах, и обращать внимание на отметки о том, что ChatGPT обращается к Gmail или другим приложениям, если пользователь сам такого действия не запрашивал.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.