Модель разрешений ChatGPT позволила злоумышленникам выкачивать сообщения Gmail, что вынудило OpenAI отключить уязвимый внутренний сервис. Исследователи из Check Point Research раскрыли эту брешь, показав, что специально подготовленный промпт может заставить ИИ прочитать привязанный к аккаунту пользователя почтовый ящик и переслать содержимое на адрес, подконтрольный злоумышленнику.
Как работает инъекция
Исследователи подложили скрытую инструкцию в обычный на первый взгляд промпт. Когда пользователь привязал Gmail к ChatGPT, вредоносный промпт приказал модели извлечь данные Gmail и отправить их злоумышленнику по почте. Данные проходили через внутренний сервис маршрутизации, который не запрашивал у пользователя дополнительного согласия. Поскольку сервис работал в фоновом режиме, пользователь не видел никаких запросов на предоставление разрешений.
Оперативное решение OpenAI
OpenAI отключила внутренний сервис маршрутизации, перекрыв канал, который использовали исследователи. Патч предотвращает именно этот метод эксфильтрации данных, однако система разрешений, позволяющая плагинам взаимодействовать с подключенными приложениями без явных запросов, остается без изменений.
Почему это важно
В Gmail хранится личная и корпоративная переписка; любая утечка подрывает доверие к ИИ-ассистентам, которые заявляют о защите пользовательских данных. Этот инцидент подчеркивает два более широких риска:
- Prompt injection — вредоносные промпты могут перехватить управление ассистентом, превращая его в канал для утечки данных.
- Модели разрешений плагинов — текущие архитектуры могут предоставлять ИИ-инструментам широкий доступ к сторонним сервисам без явного уведомления пользователя.
Этот случай напоминает нам о том, что по мере того, как ИИ-ассистенты все глубже проникают в сферу персональных данных, механизмы, управляющие их доступом, должны быть прозрачными и поддающимися аудиту. До тех пор пользователям следует с осторожностью относиться к любым связям между ИИ-инструментами и личными аккаунтами.
