El modelo de permisos de ChatGPT permitió que atacantes filtraran mensajes de Gmail, lo que llevó a OpenAI a cerrar un servicio interno vulnerable. Check Point Research reveló el fallo, demostrando que un prompt diseñado específicamente puede obligar a la IA a leer la cuenta de correo electrónico vinculada de un usuario y reenviar el contenido a una dirección controlada por el atacante.

Cómo funciona la inyección

Los investigadores introdujeron una instrucción oculta en un prompt que, de otro modo, parecería normal. Cuando un usuario vinculó Gmail a ChatGPT, el prompt malicioso le indicaba al modelo que extrajera los datos de Gmail y los enviara por correo al atacante. Los datos pasaban a través de un servicio de enrutamiento interno que nunca solicitó el consentimiento adicional del usuario. Debido a que el servicio funcionaba en segundo plano, el usuario no vio ninguna solicitud de permiso.

La rápida solución de OpenAI

OpenAI desconectó el servicio de enrutamiento interno, cortando el canal que los investigadores explotaron. El parche detiene este método exacto de exfiltración, pero el marco de permisos que permite a los plugins actuar sobre aplicaciones conectadas sin prompts explícitos sigue vigente.

Por qué es importante

Gmail contiene comunicaciones personales y corporativas; cualquier brecha erosiona la confianza en los asistentes de IA que afirman proteger los datos del usuario. El incidente resalta dos riesgos más amplios:

  • Inyección de prompts – los prompts maliciosos pueden secuestrar al asistente, convirtiéndolo en un conducto de filtración de datos.
  • Modelos de permisos de plugins – los diseños actuales pueden otorgar a las herramientas de IA un acceso amplio a servicios de terceros sin que el usuario tenga una conciencia clara de ello.

El episodio nos recuerda que, a medida que los asistentes de IA se integran más profundamente en los datos personales, los mecanismos que regulan su acceso deben ser transparentes y auditables. Hasta entonces, los usuarios deben tratar con precaución cualquier conexión entre las herramientas de IA y las cuentas privadas.