مدل مجوزدهی ChatGPT به مهاجمان اجازه می‌داد پیام‌های Gmail را استخراج کنند، که این امر OpenAI را واداشت تا یک سرویس داخلی آسیب‌پذیر را از دسترس خارج کند. Check Point Research این نقص را فاش کرد و نشان داد که یک پرامپت دست‌کاری‌شده می‌تواند هوش مصنوعی را مجبور کند تا حساب ایمیل متصل کاربر را بخواند و محتوا را به آدرسی تحت کنترل مهاجم ارسال کند.

نحوه عملکرد تزریق

محققان یک دستور پنهان را در یک پرامپت که در ظاهر عادی بود، گنجاندند. زمانی که کاربر Gmail را به ChatGPT متصل می‌کرد، پرامپت مخرب به مدل دستور می‌داد که داده‌های Gmail را استخراج کرده و برای مهاجم ایمیل کند. داده‌ها از طریق یک سرویس مسیریابی داخلی عبور می‌کردند که هرگز از کاربر رضایت اضافی نمی‌خواست. از آنجایی که این سرویس در پس‌زمینه اجرا می‌شد، کاربر هیچ درخواست مجوزی مشاهده نکرد.

اصلاح سریع OpenAI

OpenAI سرویس مسیریابی داخلی را از دسترس خارج کرد و کانالی را که محققان از آن سوءاستفاده کرده بودند، قطع نمود. این اصلاحیه دقیقاً همین روش استخراج داده را متوقف می‌کند، اما چارچوب مجوزدهی که به پلاگین‌ها اجازه می‌دهد بدون نیاز به پرامپت‌های صریح روی اپلیکیشن‌های متصل عمل کنند، همچنان پابرجا است.

چرا این موضوع اهمیت دارد

Gmail حاوی ارتباطات شخصی و سازمانی است؛ هرگونه رخنه امنیتی، اعتماد به دستیارهای هوش مصنوعی را که ادعای محافظت از داده‌های کاربر را دارند، از بین می‌برد. این حادثه دو ریسک گسترده‌تر را برجسته می‌کند:

  • تزریق پرامپت (Prompt injection) – پرامپت‌های مخرب می‌توانند دستیار را به کنترل خود درآورده و آن را به مجرایی برای نشت داده‌ها تبدیل کنند.
  • مدل‌های مجوزدهی پلاگین – طراحی‌های فعلی ممکن است به ابزارهای هوش مصنوعی دسترسی گسترده‌ای به سرویس‌های شخص ثالث، بدون آگاهی شفاف کاربر، بدهند.

این واقعه به ما یادآوری می‌کند که با نفوذ عمیق‌تر دستیارهای هوش مصنوعی به داده‌های شخصی، مکانیزم‌های حاکم بر دسترسی آن‌ها باید شفاف و قابل حسابرسی باشند. تا آن زمان، کاربران باید با هرگونه اتصال بین ابزارهای هوش مصنوعی و حساب‌های خصوصی با احتیاط برخورد کنند.