โมเดลการอนุญาตสิทธิ์ของ ChatGPT เปิดช่องให้ผู้โจมตีสามารถดึงข้อมูลข้อความใน Gmail ออกไปได้ ส่งผลให้ OpenAI ต้องสั่งปิดบริการภายในที่มีช่องโหว่ Check Point Research ได้เปิดเผยข้อบกพร่องนี้ โดยแสดงให้เห็นว่าการใช้ prompt ที่ถูกออกแบบมาเป็นพิเศษสามารถบังคับให้ AI อ่านบัญชีอีเมลที่เชื่อมต่ออยู่ของผู้ใช้ และส่งเนื้อหาไปยังที่อยู่อีเมลที่ผู้โจมตีควบคุมได้
กลไกการทำงานของการฉีดคำสั่ง (injection)
นักวิจัยได้แอบใส่คำสั่งที่ซ่อนไว้ลงใน prompt ที่ดูเหมือนปกติ เมื่อผู้ใช้เชื่อมต่อ Gmail เข้ากับ ChatGPT prompt ที่ประสงค์ร้ายจะสั่งให้โมเดลดึงข้อมูล Gmail และส่งอีเมลไปยังผู้โจมตี ข้อมูลดังกล่าวถูกส่งผ่านบริการจัดเส้นทางภายใน (internal routing service) ซึ่งไม่เคยขอความยินยอมเพิ่มเติมจากผู้ใช้เลย เนื่องจากบริการนี้ทำงานอยู่เบื้องหลัง ผู้ใช้จึงไม่เห็นการขออนุญาตใดๆ
การแก้ไขอย่างรวดเร็วของ OpenAI
OpenAI ได้ปิดการทำงานของบริการจัดเส้นทางภายในดังกล่าว เพื่อตัดช่องทางที่นักวิจัยใช้โจมตี การแก้ไขนี้สามารถหยุดยั้งวิธีการดึงข้อมูล (exfiltration) ในรูปแบบนี้ได้ แต่โครงสร้างการอนุญาตสิทธิ์ที่อนุญาตให้ปลั๊กอินทำงานกับแอปที่เชื่อมต่ออยู่ได้โดยไม่ต้องมีการแจ้งเตือนอย่างชัดเจนนั้นยังคงอยู่
ทำไมเรื่องนี้ถึงสำคัญ
Gmail เป็นที่เก็บข้อมูลการสื่อสารส่วนบุคคลและองค์กร การรั่วไหลของข้อมูลไม่ว่าจะในรูปแบบใดก็ตามย่อมทำลายความเชื่อมั่นในผู้ช่วย AI ที่อ้างว่าสามารถปกป้องข้อมูลของผู้ใช้ได้ เหตุการณ์นี้ชี้ให้เห็นถึงความเสี่ยงในวงกว้างสองประการ:
- Prompt injection – prompt ที่ประสงค์ร้ายสามารถเข้าควบคุมผู้ช่วย AI และเปลี่ยนให้กลายเป็นช่องทางในการรั่วไหลของข้อมูล
- Plugin permission models – การออกแบบในปัจจุบันอาจทำให้เครื่องมือ AI เข้าถึงบริการของบุคคลที่สามได้อย่างกว้างขวาง โดยที่ผู้ใช้ไม่ทราบอย่างชัดเจน
เหตุการณ์นี้เตือนให้เราเห็นว่า ในขณะที่ผู้ช่วย AI เข้ามามีบทบาทกับข้อมูลส่วนบุคคลมากขึ้น กลไกที่ควบคุมการเข้าถึงข้อมูลเหล่านั้นจะต้องมีความโปร่งใสและสามารถตรวจสอบได้ จนกว่าจะถึงตอนนั้น ผู้ใช้ควรระมัดระวังในการเชื่อมต่อเครื่องมือ AI ใดๆ เข้ากับบัญชีส่วนตัว
