Model kebenaran ChatGPT membolehkan penyerang menyedut mesej Gmail, yang mendorong OpenAI untuk menutup perkhidmatan dalaman yang rentan. Check Point Research mendedahkan kelemahan tersebut, menunjukkan bahawa arahan (prompt) yang direka khas boleh memaksa AI membaca akaun e-mel pengguna yang dipautkan dan menghantar kandungan tersebut ke alamat yang dikawal oleh penyerang.
Cara suntikan berfungsi
Penyelidik menyelitkan arahan tersembunyi ke dalam arahan yang kelihatan normal. Apabila pengguna memautkan Gmail ke ChatGPT, arahan berniat jahat tersebut memberitahu model untuk mengambil data Gmail dan menghantarnya kepada penyerang. Data tersebut melalui perkhidmatan penghalaan dalaman yang tidak pernah meminta kebenaran tambahan daripada pengguna. Oleh kerana perkhidmatan itu berjalan di sebalik tabir, pengguna tidak melihat sebarang permintaan kebenaran.
Penyelesaian pantas OpenAI
OpenAI telah menutup perkhidmatan penghalaan dalaman tersebut, sekali gus memutuskan saluran yang dieksploitasi oleh penyelidik. Tampalan tersebut menghalang kaedah eksfiltrasi ini secara khusus, namun rangka kerja kebenaran yang membolehkan plugin bertindak ke atas aplikasi yang disambungkan tanpa arahan eksplisit masih kekal.
Mengapa ia penting
Gmail menyimpan komunikasi peribadi dan korporat; sebarang pelanggaran akan menghakis kepercayaan terhadap pembantu AI yang mendakwa melindungi data pengguna. Insiden ini menonjolkan dua risiko yang lebih luas:
- Suntikan arahan (Prompt injection) – arahan berniat jahat boleh merampas pembantu tersebut, menjadikannya saluran kebocoran data.
- Model kebenaran plugin – reka bentuk semasa mungkin memberikan alat AI akses yang luas kepada perkhidmatan pihak ketiga tanpa kesedaran pengguna yang jelas.
Peristiwa ini mengingatkan kita bahawa apabila pembantu AI semakin mendalam menyusup ke dalam data peribadi, mekanisme yang mengawal akses mereka mestilah telus dan boleh diaudit. Sehingga itu, pengguna harus berhati-hati dengan sebarang sambungan antara alat AI dan akaun peribadi.
