Model uprawnień ChatGPT pozwolił napastnikom na wyprowadzanie wiadomości Gmail, co zmusiło OpenAI do wyłączenia podatnej usługi wewnętrznej. Check Point Research ujawniło tę lukę, pokazując, że specjalnie przygotowany prompt może zmusić sztuczną inteligencję do odczytania powiązanego konta e-mail użytkownika i przesłania jego zawartości na adres kontrolowany przez napastnika.

Jak działa wstrzyknięcie

Badacze ukryli instrukcję w pozornie zwyczajnym prompcie. Gdy użytkownik połączył Gmail z ChatGPT, złośliwy prompt nakazał modelowi pobranie danych z Gmaila i wysłanie ich do napastnika. Dane przechodziły przez wewnętrzną usługę routingu, która nigdy nie prosiła użytkownika o dodatkową zgodę. Ponieważ usługa działała w tle, użytkownik nie widział żadnego zapytania o uprawnienia.

Szybka poprawka OpenAI

OpenAI wyłączyło wewnętrzną usługę routingu, odcinając kanał wykorzystany przez badaczy. Poprawka uniemożliwia tę konkretną metodę eksfiltracji danych, jednak ramy uprawnień, które pozwalają wtyczkom działać w połączonych aplikacjach bez wyraźnych komunikatów, pozostają bez zmian.

Dlaczego to ma znaczenie

Gmail zawiera prywatną i służbową korespondencję; każdy wyciek podważa zaufanie do asystentów AI, którzy deklarują ochronę danych użytkowników. Incydent ten uwypukla dwa szersze zagrożenia:

  • Prompt injection – złośliwe prompty mogą przejąć kontrolę nad asystentem, zmieniając go w kanał wycieku danych.
  • Modele uprawnień wtyczek – obecne projekty mogą zapewniać narzędziom AI szeroki dostęp do usług firm trzecich bez wyraźnej świadomości użytkownika.

To zdarzenie przypomina nam, że w miarę jak asystenci AI coraz głębiej przenikają do danych osobowych, mechanizmy zarządzające ich dostępem muszą być przejrzyste i możliwe do audytowania. Do tego czasu użytkownicy powinni podchodzić z ostrożnością do wszelkich połączeń między narzędziami AI a prywatnymi kontami.