מודל ההרשאות של ChatGPT אפשר לתוקפים לשאוב הודעות Gmail, מה שגרם ל-OpenAI להשבית שירות פנימי פגיע. Check Point Research חשפה את הפרצה, והראתה כי פרומפט מתוכנן יכול לאלץ את ה-AI לקרוא את חשבון האימייל המקושר של המשתמש ולהעביר את התוכן לכתובת בשליטת התוקף.
איך ההזרקה עובדת
חוקרים החדירו הוראה נסתרת לתוך פרומפט שנראה רגיל לחלוטין. כאשר משתמש קישר את Gmail ל-ChatGPT, הפרומפט הזדוני הורה למודל למשוך את נתוני ה-Gmail ולשלוח אותם באימייל לתוקף. הנתונים עברו דרך שירות ניתוב פנימי שמעולם לא ביקש מהמשתמש הסכמה נוספת. מכיוון שהשירות פעל מאחורי הקלעים, המשתמש לא ראה בקשת הרשאה כלשהי.
התיקון המהיר של OpenAI
OpenAI הוציאה את שירות הניתוב הפנימי מהאוויר, ובכך חסמה את הערוץ שבו ניצלו החוקרים. התיקון עוצר את שיטת ההדלפה המדויקת הזו, אך מסגרת ההרשאות המאפשרת לתוספים (plugins) לפעול באפליקציות מחוברות ללא בקשות מפורשות נותרה בעינה.
למה זה חשוב
Gmail מכיל תקשורת אישית ותאגידית; כל פריצה שוחקת את האמון בעוזרי AI הטוענים להגן על נתוני המשתמשים. האירוע מדגיש שני סיכונים רחבים יותר:
- Prompt injection – פרומפטים זדוניים יכולים לחטוף את העוזר ולהפוך אותו לתעלת הדלפת נתונים.
- Plugin permission models – עיצובים נוכחיים עלולים להעניק לכלי AI גישה רחבה לשירותי צד שלישי ללא מודעות ברורה מצד המשתמש.
האירוע מזכיר לנו שככל שעוזרי AI משתלבים עמוק יותר בנתונים אישיים, המנגנונים השולטים בגישה שלהם חייבים להיות שקופים וניתנים לביקורת. עד אז, על המשתמשים להתייחס בזהירות לכל חיבור בין כלי AI לחשבונות פרטיים.
