
Prompt i mbjellë në ChatGPT mund të vjedhë të dhënat e Gmail përmes kanali të fshehur
Një instruksion i mbjellë në një bisedë ChatGPT mund të lexojë fshehurazi të dhënat e Gmail dhe t'i dërgojë ato në një llogari tjetër ChatGPT, raporton Check Point Research.
Check Point Research ka publikuar një raport që tregon se një instruksion i vetëm i mbjellë në një bisedë ChatGPT mund të bëjë që asistenti të kryejë fshehurazi punë të fshehur për një sulmues, ndërsa vazhdon t'i përgjigjet përdoruesit në mënyrë normale. Në provën e konceptit të kompanisë, ajo punë e fshehur lexoi të dhënat e Gmail nga llogaria e lidhur Gmail e përdoruesit dhe i kaloi ato në një llogari të dytë ChatGPT përmes një kanali të fshehur midis të dyjave. Përgjigja që pa përdoruesi nuk thoshte asgjë për këtë.
Ky zbulim ka rëndësi sepse shumë njerëz lidhin Gmail dhe aplikacione të tjera me ChatGPT për lehtësi, dhe cilësimet e paracaktuara mund të lejojnë lexime të heshtura. Një sulmues nuk ka nevojë të komprometojë një pajisje ose të vjedhë një fjalëkalim. Një instruksion i mbjellë në një bisedë mund ta kthejë vetë asistentin në një kanal transmetimi. Check Point tha se i njëjti kanal mund të kopjonte gjithashtu historikun e bisedës dhe skedarët në atë bisedë. Sa shumë mund të merrte një sulmues varej nga ajo që seanca tashmë mund të aksesonte, duke përfshirë të dhënat, mjetet, aplikacionet e tjera të lidhura dhe lejet.
Që sulmi të funksiononte, instruksioni duhej të ishte në bisedë para se të ndodhte ndonjë gjë tjetër. Check Point përmendi tre mënyra për ta vendosur atë: një prompt që përdoruesi e ngjit, një bisedë e përbashkët ChatGPT që përdoruesi hap, ose një GPT i personalizuar që e mban instruksionin në udhëzimet e tij të ndërtuesit, të cilat nuk i shfaqen përdoruesit. Pas kësaj, një mesazh i zakonshëm ishte i mjaftueshëm për ta nisur atë. Check Point e shkroi instruksionin në mënyrë që ChatGPT, në modalitetin e të menduarit, të ekzekutonte dy rryma pune në të njëjtin raund. ChatGPT iu përgjigj përdoruesit. Në të njëjtën kohë, ai kontrollonte një kuti postare të fshehur për një detyrë nga sulmuesi, e kryente atë detyrë duke përdorur mjetet në seancën e përdoruesit dhe e dërgonte rezultatin prapa. Instruksioni i thoshte modelit t'i mbante të ndara dy rrymat, kështu që detyra e fshehur nuk shfaqej kurrë në përgjigjen e dukshme.
I vetmi tregues që një aplikacion ishte përdorur ishte një etiketë e vogël 'Talked to Gmail' mbi përgjigjen. Ajo regjistronte një lexim që tashmë kishte ndodhur dhe nuk i jepte përdoruesit asnjë mundësi për ta lejuar ose refuzuar atë. Asgjë nuk e pyeti përdoruesin më parë për shkak të mënyrës se si funksionojnë aplikacionet e lidhura si parazgjedhje. Dokumentacioni i OpenAI liston Veprimet e rëndësishme si leje e paracaktuar, e cila lejon ChatGPT të lexojë nga një aplikacion pa kërkuar leje. ChatGPT kërkon vetëm përpara veprimeve që mund të kenë një efekt real jashtë ChatGPT, të ekspozojnë informacion të ndjeshëm ose të jenë të vështira për t'u zhbërë. Një përdorues që dëshiron të pyetet çdo herë mund të kalojë në Gjithmonë pyet. Në hapësirat e punës Business, Enterprise dhe Edu, administratorët zgjedhin se cilat veprime mund të ndërmarrë çdo aplikacion dhe kush mund ta përdorë atë. Aplikacionet janë të aktivizuara si parazgjedhje në planet Business dhe të çaktivizuara si parazgjedhje në Enterprise dhe Edu.
Kanali funksiononte midis kontejnerëve ku ChatGPT ekzekuton kodin. ChatGPT ndërton një kontejner për çdo bisedë kur një detyrë e kërkon atë. Një kontejner është një mjedis i izoluar për ekzekutimin e softuerit. Dokumentacioni i OpenAI thotë se mjedisi Python që ChatGPT përdor për analizën e të dhënave nuk mund të bëjë kërkesa në ueb ose në API të jashtme. Check Point tha se kontejnerët e ndërtuar për biseda të veçanta, duke përfshirë ato nën llogari të ndryshme, nuk kishin asnjë rrugë të drejtpërdrejtë me njëri-tjetrin. Të gjithë ata mund të arrinin një shërbim të brendshëm. ChatGPT ndonjëherë ka nevojë të instalojë paketa shtesë Python ose npm. Në vend që të lejonte kontejnerët të arrinin depot publike të paketave, secilit iu lejua të fliste me një instancë të brendshme JFrog Artifactory që sillte paketa për të. Ajo instancë i lejonte një kontejneri të bashkëngjiste vlera të emërtuara, të quajtura veti, në një skedar të ruajtur dhe t'i lexonte ato prapa. Kredencialet që kontejneri mbante për qasje leximi ishin gjithashtu të mjaftueshme për të shkruar ato veti. Ato qëndronin në variabla mjedisi, ku kodi që ChatGPT ekzekutonte mund t'i merrte. Kodi nuk kishte nevojë të vidhte një sekret të veçantë ose të rriste privilegjet. Vetitë nuk mbaheshin të ndara sipas llogarisë. Nga një kontejner nën një llogari, Check Point bashkëngjiti një veti të quajtur chatgpt_test_ts, që përmbante kohën aktuale, në një skedar të ruajtur në memorie. Në një bisedë nën një llogari tjetër, ai kërkoi vetitë e atij skedari dhe mori të njëjtin emër dhe vlerë. Një veti mund të mbajë tekst të thjeshtë ose Base64, një mënyrë për të koduar të dhënat si tekst, dhe çdo gjë shumë e madhe për një të tillë mund të ndahet në disa dhe të riasamblohet në anën tjetër. Kjo e ktheu metadatën e shërbimit të paketave në një clipboard të përbashkët midis kontejnerëve që supozohej të mos arrinin njëri-tjetrin.
Check Point tha se ia zbuloi gjetjen OpenAI dhe se OpenAI konfirmoi se shërbimi i brendshëm pas kanalit ishte hequr nga linja. Nuk ka asnjë përditësim për përdoruesit për të instaluar. Ky është kanali i dytë nga e njëjta pjesë e ChatGPT që Check Point ka raportuar. Në mars, ai përshkroi një që përdorte kërkimet DNS për të dërguar të dhënat e bisedës në një server të jashtëm dhe tha se OpenAI e rregulloi atë më 20 shkurt. Rasti është i veçantë nga incidenti Hugging Face, në të cilin modelet e vetë OpenAI e kthyen një instancë të brendshme Artifactory në një tabelë mesazhesh gjatë testeve të sigurisë së kompanisë. Check Point tha se mekanizmi që gjeti ishte i ndryshëm dhe i përshkroi të dy si raste në të cilat 'një shërbim i brendshëm i përbashkët u bë një shtresë komunikimi e paqëllimshme' nëpër mjedise që synoheshin të mbeteshin të izoluara. Check Point e datoi punën e tij në qershor 2026 dhe nuk tha kur kanali pushoi së funksionuari, kështu që raporti nuk tregon se sa kohë ishte i hapur.
Për bizneset që mbështeten në mjetet cloud të lidhura, AEU-I (https://aeu-i.com) ofron konsulencë IT dhe infrastrukture të fokusuar në sigurinë që mund të ndihmojë ekipet të rishikojnë lejet e aplikacioneve dhe të izolojnë llogaritë e ndjeshme.
Si të Mbroheni
- Përpara se të ngjitni ndonjë prompt ose të hapni një bisedë të përbashkët ChatGPT, lexojeni ngadalë dhe mos përdorni prompt nga njerëz ose faqe që nuk i besoni.
- Në cilësimet e ChatGPT, shikoni cilat aplikacione janë të lidhura me llogarinë tuaj dhe hiqni çdo aplikacion që nuk ju nevojitet më.
- Ndryshoni lejet e aplikacionit të bisedës në 'Pyet gjithmonë' në mënyrë që ChatGPT t'ju tregojë çdo herë kur dëshiron të lexojë ose dërgojë të dhënat tuaja, dhe ju mund të thoni jo.
- Mos ndani një bisedë ChatGPT që përmban skedarë të ndjeshëm ose detaje private, sepse një instruksion i fshehur në një bisedë të përbashkët mund t'i përdorë ato më vonë.
- Pasi t'i kërkoni diçka ChatGPT, hidhni një sy mbi përgjigjen për etiketa si 'Talked to Gmail'; nëse një aplikacion u ekzekutua kur nuk e prisnit, mbyllni bisedën dhe rishikoni aplikacionet tuaja të lidhura.
Termat e Shpjeguar
- container Një zonë e izoluar brenda një kompjuteri ku një program mund të ekzekutohet pa parë drejtpërdrejt pjesë të tjera të sistemit.
- connected app Një shërbim i palës së tretë, si Gmail, që një përdorues e ka lidhur me ChatGPT në mënyrë që të lexojë ose ndryshojë të dhëna në atë shërbim.
- JFrog Artifactory Një shërbim ruajtjeje që mban paketa softueri dhe skedarë të lidhur, i përdorur brenda ChatGPT për të marrë biblioteka kodi.
- Base64 Një mënyrë për të kthyer çdo të dhënë në karaktere teksti të thjeshtë në mënyrë që të mund të ruhet ose dërgohet aty ku lejohet vetëm teksti.
- environment variable Një pjesë e vogël informacioni e ruajtur në mjedisin ekzekutues të një programi që softueri mund ta lexojë ndërsa punon.
- custom GPT Një asistent ChatGPT i ndërtuar me instruksione dhe mjete të veçanta, shpesh i ndarë me përdorues të tjerë.