Баг ChatGPT в архитектуре AI-агентов мог дать посторонним доступ к письмам Gmail через скрытый канал между аккаунтами. Уязвимость описала команда Check Point Research, а OpenAI уже закрыла конкретный путь атаки.

Исследователи назвали проблему coerced insider — «принуждённый инсайдер». Смысл в том, что злоумышленник не взламывал модель напрямую. Он заставлял агент выполнить чужие инструкции, пользуясь доступами, которые пользователь сам выдал ChatGPT для нормальной работы.

Как контейнеры ChatGPT стали общим буфером обмена

Проблема сидела не в Gmail и не в самой языковой модели, а в том, как агенты ChatGPT запускали задачи с кодом. Для таких операций OpenAI использовала изолированные контейнеры, но часть служебной инфраструктуры оставалась общей для разных аккаунтов.

Продолжение после рекламы

Когда агенту нужно было выполнить код или поставить пакет, контейнер не получал прямой доступ в интернет. Это разумная мера: контейнер с интернетом быстро превращается в риск. Вместо этого OpenAI прокладывала доставку пакетов через внутренний JFrog Artifactory.

Контейнеры разных пользователей не могли общаться напрямую. Но они ходили к одному внутреннему сервису. У него была функция управления объектами: контейнер мог прикрепить к элементу репозитория текстовые или бинарные свойства.

И вот здесь стена дала трещину. По данным Check Point Research, свойство, записанное контейнером одного аккаунта, через несколько секунд читал контейнер другого аккаунта. Большие данные дробили на фрагменты, а затем собирали на другой стороне.

Исследователи сформулировали это предельно жёстко: «Метаданные доставки пакетов фактически стали общим буфером обмена между контейнерами, которые должны были быть изолированы друг от друга».

Кража данных шла через prompt injection

После обнаружения общего канала атака превращалась в знакомый сценарий prompt injection. Только вредоносная инструкция не приходила жертве напрямую. Её оставляли в общей служебной зоне, куда мог заглянуть агент другого аккаунта.

Изображение к статье: Баг ChatGPT открывал чужие Gmail через скрытый канал

Дальше злоумышленник отправлял жертве промпт или общий чат. В нём агенту предлагали при обычном ответе проверить то же хранилище. Агент видел скрытую инструкцию, выполнял её и продолжал отвечать пользователю привычным тоном.

Для человека это выглядело как нормальный диалог с ChatGPT. На фоне агент мог читать подключённые сервисы и складывать результат обратно в тот же скрытый канал. Жертва не видела отдельного предупреждения о краже данных.

  • Gmail: письма и данные почтового ящика, доступные агенту
  • Google Drive: документы и файлы, открытые для AI-агента
  • Microsoft Teams: рабочие сообщения и контекст обсуждений
  • GitHub: репозитории и связанные с ними данные проекта

В демонстрации Check Point Research ChatGPT получил данные электронной почты жертвы через подключённый Gmail и передал их в сессию атакующего. Всё это уложилось в один обычный ход диалога, без отдельного действия пользователя.

OpenAI закрыла путь, но риск шире одного сервиса

Check Point Research передала данные OpenAI. После этого компания закрыла найденный путь атаки: конкретный внутренний экземпляр Artifactory, фигурировавший в исследовании, больше не открывает этот канал между аккаунтами.

Продолжение после рекламы

Для обычного пользователя ChatGPT это хорошая новость. По описанному сценарию атака уже не должна работать. Но сама архитектурная проблема шире одной реализации OpenAI.

AI-агенты всё чаще живут внутри корпоративного контура доверия. Они держат токены, запускают код, читают почту, открывают файлы и ходят в рабочие сервисы. Если внутри такой системы есть общий служебный слой, его можно случайно превратить в канал между пользователями.

Для бизнеса главный вывод простой: нужно знать, какие AI-инструменты используют сотрудники и к каким сервисам они подключены. Контролировать нужно не только финальный ответ модели, но и действия агента за кулисами.

Check Point Research подробно описала атаку в своём техническом отчёте. Ключевая формулировка там такая: «Модель не обязана быть вредоносной. Её достаточно убедить текстом, которому она не должна была доверять».

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.