O modelo de permissões do ChatGPT permitiu que invasores desviassem mensagens do Gmail, levando a OpenAI a desativar um serviço interno vulnerável. A Check Point Research divulgou a falha, mostrando que um prompt elaborado pode forçar a IA a ler a conta de e-mail vinculada de um usuário e encaminhar o conteúdo para um endereço controlado pelo invasor.

Como a injeção funciona

Pesquisadores inseriram uma instrução oculta em um prompt que, de outra forma, seria normal. Quando um usuário vinculou o Gmail ao ChatGPT, o prompt malicioso instruiu o modelo a extrair os dados do Gmail e enviá-los por e-mail para o invasor. Os dados passaram por um serviço de roteamento interno que nunca solicitou consentimento adicional ao usuário. Como o serviço funcionava nos bastidores, o usuário não viu nenhum pedido de permissão.

A correção rápida da OpenAI

A OpenAI tirou o serviço de roteamento interno do ar, cortando o canal explorado pelos pesquisadores. A correção interrompe exatamente esse método de exfiltração, mas a estrutura de permissões que permite que plugins atuem em aplicativos conectados sem prompts explícitos permanece em vigor.

Por que isso é importante

O Gmail contém comunicações pessoais e corporativas; qualquer violação corrói a confiança em assistentes de IA que afirmam proteger os dados do usuário. O incidente destaca dois riscos mais amplos:

  • Injeção de prompt – prompts maliciosos podem sequestrar o assistente, transformando-o em um canal de vazamento de dados.
  • Modelos de permissão de plugins – os designs atuais podem conceder às ferramentas de IA um amplo acesso a serviços de terceiros sem que o usuário tenha plena consciência.

O episódio nos lembra que, à medida que os assistentes de IA se integram cada vez mais aos dados pessoais, os mecanismos que governam seu acesso devem ser transparentes e auditáveis. Até lá, os usuários devem tratar qualquer conexão entre ferramentas de IA e contas privadas com cautela.