Model izin ChatGPT memungkinkan penyerang menyedot pesan Gmail, yang mendorong OpenAI untuk menonaktifkan layanan internal yang rentan. Check Point Research mengungkapkan celah tersebut, menunjukkan bahwa perintah (prompt) yang dirancang khusus dapat memaksa AI untuk membaca akun email pengguna yang tertaut dan meneruskan kontennya ke alamat yang dikendalikan penyerang.
Cara kerja injeksi
Peneliti menyisipkan instruksi tersembunyi ke dalam perintah yang tampak normal. Saat pengguna menautkan Gmail ke ChatGPT, perintah berbahaya tersebut memerintahkan model untuk mengambil data Gmail dan mengirimkannya kepada penyerang. Data tersebut melewati layanan perutean internal yang tidak pernah meminta persetujuan tambahan dari pengguna. Karena layanan tersebut berjalan di balik layar, pengguna tidak melihat adanya permintaan izin.
Perbaikan cepat OpenAI
OpenAI menonaktifkan layanan perutean internal tersebut, memutus saluran yang dieksploitasi oleh para peneliti. Patch tersebut menghentikan metode eksfiltrasi ini secara tepat, namun kerangka kerja izin yang memungkinkan plugin beroperasi pada aplikasi yang terhubung tanpa perintah eksplisit tetap berlaku.
Mengapa hal ini penting
Gmail menyimpan komunikasi pribadi dan korporat; setiap pelanggaran akan mengikis kepercayaan terhadap asisten AI yang mengklaim melindungi data pengguna. Insiden ini menyoroti dua risiko yang lebih luas:
- Prompt injection – perintah berbahaya dapat membajak asisten, mengubahnya menjadi saluran kebocoran data.
- Model izin plugin – desain saat ini mungkin memberikan akses luas kepada alat AI ke layanan pihak ketiga tanpa kesadaran pengguna yang jelas.
Peristiwa ini mengingatkan kita bahwa seiring asisten AI merambah lebih dalam ke data pribadi, mekanisme yang mengatur akses mereka harus transparan dan dapat diaudit. Hingga saat itu, pengguna harus menyikapi setiap koneksi antara alat AI dan akun pribadi dengan hati-hati.
