Es beantwortete eine Kochfrage und las gleichzeitig das Gmail-Konto des Opfers
Das Opfer in Check Points Demonstration fragte ChatGPT etwas über das Kochen. Während die Antwort entstand, ging dieselbe Sitzung in das verbundene Gmail-Konto, holte E-Mail-Daten heraus und gab sie an einen Fremden weiter. In der sichtbaren Antwort stand davon kein Wort. Die einzige Spur war ein kleiner Hinweis "Talked to Gmail", und der erschien erst, als der Lesevorgang längst abgeschlossen war.
Die Untersuchung erschien am 8. September und beschreibt eine Lücke zwischen Konten, die es nie hätte geben dürfen. Wenn ChatGPT Code ausführt, geschieht das in einem abgeschotteten Container ohne Weg ins Internet, und Container verschiedener Personen sollen einander fremd bleiben. Alle erreichten aber denselben internen Dienst: eine JFrog-Artifactory-Instanz, die Softwarepakete verteilt und jedem Container erlaubte, kleine Notizen an zwischengespeicherte Dateien zu heften und sie später wieder auszulesen. Check Point nennt das eine gemeinsame Zwischenablage. Ein Angreifer schrieb Aufgaben hinein, die Sitzung eines Opfers sah dort nach, und die Aufgaben liefen mit genau den Rechten, die die verbundenen Apps dieser Person schon hatten. Auslösen kostete das Opfer fast nichts: eine in den Chat eingefügte Eingabe, ein geteilter Gesprächslink oder ein Custom GPT mit einer versteckten Anweisung in der Konfiguration.
Check Point fand das im Juni, und OpenAI hat die betroffene Artifactory-Instanz seither außer Betrieb genommen. Es gibt also nichts zu aktualisieren, und keinen Hinweis darauf, dass jemand auf diesem Weg tatsächlich angegriffen wurde. Was den Fix überlebt, ist die Einstellung dahinter. Wer Gmail, Drive oder einen Kalender mit ChatGPT verbunden hat, erlaubt ihm auf der Standardstufe das Lesen ohne Rückfrage und erfährt es erst hinterher. In den Connector-Einstellungen gibt es eine strengere Option namens Always ask, die vor jeden Lesezugriff eine Nachfrage setzt.
Also: Connectoren auf Always ask stellen und einen geteilten ChatGPT-Link oder das Custom GPT eines Unbekannten so behandeln wie einen Anhang von einer Adresse, die Sie nicht kennen. Tendvanes Datenschutz- und Kontenprüfung zeigt, bei welchen Konten Ihr PC angemeldet ist, und das ist ein brauchbarer Anfang, wenn Sie herausfinden wollen, wie weit eine einzelne Anmeldung tatsächlich reicht.
Quellen
- Check Point Research - The Shared Clipboard Inside the Sandbox: Cross-Account Data Leakage in ChatGPT
- Check Point Blog - ChatGPT Let Attackers Read Victims' Gmail Through a Hidden Channel Between Accounts
- The Hacker News - ChatGPT Flaw Let a Planted Prompt Send a Victim's Gmail Data to Another Account