A răspuns la o întrebare despre gătit și, în același timp, a citit Gmailul victimei
Victima din demonstrația Check Point a întrebat ChatGPT ceva despre gătit. În timp ce asistentul răspundea, aceeași sesiune a intrat în contul de Gmail conectat, a scos date de e-mail din el și le-a dat unui necunoscut. Răspunsul vizibil nu spunea nimic despre asta. Singura urmă era o mică etichetă "Talked to Gmail", și apărea abia după ce citirea se încheiase deja.
Cercetarea a apărut pe 8 septembrie și descrie o crăpătură între conturi care nu ar fi trebuit să existe niciodată. Când ChatGPT rulează cod, o face într-un container etanș, fără drum spre internet, iar containerele care aparțin unor persoane diferite ar trebui să fie străine unele de altele. Toate ajungeau însă la un singur serviciu interior: o instanță JFrog Artifactory care distribuie pachete software și care lăsa orice container să prindă mici notițe pe fișierele din cache și să le recitească mai târziu. Check Point îi spune un clipboard partajat. Un atacator scria sarcini acolo, sesiunea unei victime se ducea să vadă dacă există, iar sarcinile rulau cu permisiunile pe care aplicațiile conectate ale acelei persoane le aveau deja. Ca să pornească totul, victima nu trebuia să facă mai nimic: o comandă lipită într-o conversație, un link către o discuție partajată sau un GPT personalizat cu o instrucțiune ascunsă în configurație.
Check Point a descoperit asta în iunie, iar OpenAI a scos de atunci din funcțiune instanța Artifactory implicată, așa că nu aveți nimic de actualizat și nu există niciun semn că cineva a fost într-adevăr atacat pe această cale. Ce supraviețuiește reparației este setarea de dedesubt. Dacă ați legat Gmail, Drive sau un calendar la ChatGPT, nivelul implicit de permisiuni îi dă voie să citească din ele fără să întrebe, iar voi aflați după fapt. În setările conectorilor există o opțiune mai strictă, Always ask, care pune o cerere de acord înaintea fiecărei citiri.
Merită făcut, așadar: treceți conectorii pe Always ask și tratați un link ChatGPT partajat sau GPT-ul personalizat al unui necunoscut cum ați trata un atașament venit de la o adresă pe care nu o recunoașteți. Verificarea Confidențialitate și conturi din Tendvane arată în ce conturi este autentificat calculatorul, iar acesta e un punct de plecare bun când vreți să înțelegeți cât de departe ajunge de fapt o singură autentificare.
Surse
- Check Point Research - The Shared Clipboard Inside the Sandbox: Cross-Account Data Leakage in ChatGPT
- Check Point Blog - ChatGPT Let Attackers Read Victims' Gmail Through a Hidden Channel Between Accounts
- The Hacker News - ChatGPT Flaw Let a Planted Prompt Send a Victim's Gmail Data to Another Account