Das Berechtigungsmodell von ChatGPT ermöglichte es Angreifern, Gmail-Nachrichten abzugreifen, was OpenAI dazu veranlasste, einen anfälligen internen Dienst abzuschalten. Check Point Research legte die Schwachstelle offen und zeigte, dass ein manipulierter Prompt die KI dazu zwingen kann, das verknüpfte E-Mail-Konto eines Benutzers zu lesen und den Inhalt an eine vom Angreifer kontrollierte Adresse weiterzuleiten.

So funktioniert die Injektion

Forscher schleusten eine versteckte Anweisung in einen ansonsten normalen Prompt ein. Wenn ein Benutzer Gmail mit ChatGPT verknüpfte, wies der bösartige Prompt das Modell an, die Gmail-Daten abzurufen und sie an den Angreifer zu senden. Die Daten wurden über einen internen Routing-Dienst geleitet, der den Benutzer nie um zusätzliche Zustimmung bat. Da der Dienst im Hintergrund lief, sah der Benutzer keine Berechtigungsanfrage.

OpenAIs schneller Fix

OpenAI nahm den internen Routing-Dienst offline und unterbrach damit den Kanal, den die Forscher ausgenutzt hatten. Der Patch verhindert genau diese Exfiltrationsmethode, aber das Berechtigungsmodell, das es Plugins ermöglicht, auf verbundene Apps ohne explizite Abfragen zuzugreifen, bleibt bestehen.

Warum das wichtig ist

Gmail enthält persönliche und geschäftliche Kommunikation; jede Sicherheitsverletzung untergräbt das Vertrauen in KI-Assistenten, die behaupten, Nutzerdaten zu schützen. Der Vorfall verdeutlicht zwei umfassendere Risiken:

  • Prompt Injection – bösartige Prompts können den Assistenten kapern und ihn in einen Kanal für Datenlecks verwandeln.
  • Berechtigungsmodelle für Plugins – aktuelle Designs können KI-Tools weitreichenden Zugriff auf Dienste von Drittanbietern gewähren, ohne dass der Nutzer dies klar erkennt.

Dieser Vorfall erinnert uns daran, dass die Mechanismen, die den Zugriff von KI-Assistenten regeln, transparent und prüfbar sein müssen, während diese Assistenten immer tiefer in persönliche Daten eindringen. Bis dahin sollten Nutzer jede Verbindung zwischen KI-Tools und privaten Konten mit Vorsicht behandeln.