Potrivit The Hacker News, cercetătorii de la Check Point Research au descoperit o deficiență de securitate în ChatGPT care permitea unui atacator să fure date din contul Gmail conectat al victimei. Printr-o instrucțiune ascunsă plasată într-o conversație, sistemul putea executa operații în fundal în timp ce răspundea normal la întrebările utilizatorului, transferând informații sensibile hacia un alt cont ChatGPT prin intermediul unui canal ascuns.
Mecanismul exploata modul de funcționare implicit al aplicațiilor conectate. ChatGPT citeşte din aplicații externe fără a cere permisiune anterioară, afișând doar o notificare discretă după ce operația se efectuase deja. Datele furate puteau include mesajele Gmail și istoricul conversației.
Instrucțiunea malițioasă putea ajunge în conversație în trei moduri: prin paste-ul unui text, prin deschiderea unei conversații partajate sau prin GPT-urile personalizate cu instrucțiuni ascunse. Canalul neautorizat funcționa prin serviciul intern JFrog Artifactory, care gestiona pachetele software pentru containerele în care ChatGPT executa cod.
OpenAI a confirmat descoperirea și a deconectat serviciul intern responsabil. Acesta este al doilea canal de comunicație neautorizat din aceeași componentă ChatGPT raportate de Check Point.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.


