
Дослідники з кібербезпеки виявили критичну прогалину в захисті ChatGPT, яка дозволяла зловмисникам отримувати доступ до Gmail, Google Drive, Microsoft Teams, GitHub, а також до файлів та історії чатів жертви. Про це повідомила компанія Check Point Research.

Дослідники з кібербезпеки виявили критичну прогалину в захисті ChatGPT, яка дозволяла зловмисникам отримувати доступ до Gmail, Google Drive, Microsoft Teams, GitHub, а також до файлів та історії чатів жертви. Про це повідомила компанія Check Point Research.
Атака організовувалася через прихований внутрішній канал зв’язку між окремими акаунтами користувачів, про існування якого вони навіть не здогадувалися, пише CyberNews.
Як працювала схема викрадення даних
Для ізоляції завдань ChatGPT використовує окремі віртуальні контейнери. Хоча безпосередньо між собою вони спілкуватися не можуть, фахівці з’ясували, що всі контейнери мали доступ до єдиного внутрішнього сервісу управління пакетами на базі JFrog Artifactory.
Зловмисники виявили, що цей сервіс дозволяв зберігати та зчитувати дані між контейнерами різних акаунтів:
- хакер вміщував шкідливу команду в кастомний GPT, спільний чат або спеціально сформований промпт;
- жертві достатньо було поставити чат-боту будь-яке звичайне запитання. Поки ChatGPT видавав стандартну відповідь, у фоновому режимі він непомітно зчитував приховану команду та виконував її;
- користуючись уже наданими ChatGPT правами доступу (наприклад, до Gmail чи Google Drive), бот збирав приватну інформацію та відправляв її хакеру через той самий прихований сервіс.
«Зовні відповідь ШІ виглядала абсолютно звичайною та безпечною», — підкреслюють у Check Point Research. Єдиним натяком на підозрілу діяльність була крихітна позначка «Talked to Gmail», яка з’являлася вже після того, як дані були прочитані.
Чому це небезпечно
Дослідники назвали подібний сценарій перетворенням штучного інтелекту на «примусового інсайдера». Чим більше сторонніх сервісів та дозволів користувач надає ШІ-асистенту для зручності роботи, тим ширші можливості отримує хакер у разі перехоплення управління.
Поточний стан вразливості
Компанія OpenAI вже відреагувала на звіт дослідників та повністю вивела з експлуатації внутрішній сервіс Artifactory, який використовувався для створення прихованого каналу. Наразі цей конкретний вектор атаки заблоковано.





