Het toestemmingsmodel van ChatGPT stelde aanvallers in staat om Gmail-berichten weg te sluizen, wat OpenAI ertoe aanzette om een kwetsbare interne dienst uit de lucht te halen. Check Point Research onthulde de fout, waarbij werd aangetoond dat een specifiek geformuleerde prompt de AI kan dwingen om het gekoppelde e-mailaccount van een gebruiker te lezen en de inhoud door te sturen naar een door een aanvaller beheerd adres.

Hoe de injectie werkt

Onderzoekers verstopten een verborgen instructie in een verder normale prompt. Wanneer een gebruiker Gmail aan ChatGPT koppelde, gaf de kwaadaardige prompt het model de opdracht om de Gmail-gegevens op te halen en naar de aanvaller te mailen. De gegevens werden verwerkt via een interne routeringsdienst die de gebruiker nooit om aanvullende toestemming vroeg. Omdat de dienst op de achtergrond draaide, zag de gebruiker geen verzoek om toestemming.

De snelle oplossing van OpenAI

OpenAI heeft de interne routeringsdienst offline gehaald, waardoor het kanaal dat de onderzoekers exploiteerden werd afgesneden. De patch stopt deze specifieke methode van gegevensextractie, maar het toestemmingskader dat ervoor zorgt dat plugins kunnen handelen in verbonden apps zonder expliciete prompts, blijft van kracht.

Waarom dit belangrijk is

Gmail bevat persoonlijke en zakelijke communicatie; elk lek tast het vertrouwen in AI-assistenten aan die beweren gebruikersgegevens te beschermen. Het incident onderstreept twee bredere risico's:

  • Prompt injection – kwaadaardige prompts kunnen de assistent kapen en veranderen in een kanaal voor datalekken.
  • Toestemmingsmodellen voor plugins – huidige ontwerpen kunnen AI-tools brede toegang geven tot diensten van derden zonder dat de gebruiker zich hier duidelijk bewust van is.

Dit incident herinnert ons eraan dat naarmate AI-assistenten dieper in persoonlijke gegevens doordringen, de mechanismen die hun toegang regelen transparant en controleerbaar moeten zijn. Tot die tijd moeten gebruikers elke verbinding tussen AI-tools en privéaccounts met voorzichtigheid behandelen.