Mô hình phân quyền của ChatGPT đã cho phép những kẻ tấn công trích xuất các tin nhắn Gmail, buộc OpenAI phải đóng một dịch vụ nội bộ dễ bị tổn thương. Check Point Research đã tiết lộ lỗ hổng này, cho thấy một câu lệnh (prompt) được thiết kế đặc biệt có thể ép buộc AI đọc tài khoản email đã liên kết của người dùng và chuyển tiếp nội dung đến một địa chỉ do kẻ tấn công kiểm soát.
Cách thức tấn công injection hoạt động
Các nhà nghiên cứu đã lồng ghép một chỉ dẫn ẩn vào một câu lệnh trông có vẻ bình thường. Khi người dùng liên kết Gmail với ChatGPT, câu lệnh độc hại này đã yêu cầu mô hình lấy dữ liệu Gmail và gửi email cho kẻ tấn công. Dữ liệu được truyền qua một dịch vụ định tuyến nội bộ mà không hề yêu cầu người dùng cấp thêm sự đồng ý. Vì dịch vụ này chạy ngầm, người dùng không hề thấy bất kỳ yêu cầu cấp quyền nào.
Cách khắc phục nhanh chóng của OpenAI
OpenAI đã ngắt kết nối dịch vụ định tuyến nội bộ, cắt đứt kênh mà các nhà nghiên cứu đã khai thác. Bản vá này ngăn chặn chính xác phương thức trích xuất dữ liệu này, nhưng khung phân quyền cho phép các plugin hoạt động trên các ứng dụng đã kết nối mà không cần các yêu cầu xác nhận rõ ràng vẫn được giữ nguyên.
Tại sao điều này lại quan trọng
Gmail lưu trữ các thông tin liên lạc cá nhân và doanh nghiệp; bất kỳ sự cố rò rỉ nào cũng làm xói mòn lòng tin vào các trợ lý AI vốn tuyên bố bảo vệ dữ liệu người dùng. Sự cố này làm nổi bật hai rủi ro rộng lớn hơn:
- Prompt injection – các câu lệnh độc hại có thể chiếm quyền điều khiển trợ lý, biến nó thành một kênh rò rỉ dữ liệu.
- Mô hình phân quyền plugin – các thiết kế hiện tại có thể cấp cho các công cụ AI quyền truy cập rộng rãi vào các dịch vụ bên thứ ba mà người dùng không hề hay biết rõ ràng.
Sự việc này nhắc nhở chúng ta rằng khi các trợ lý AI len lỏi sâu hơn vào dữ liệu cá nhân, các cơ chế quản lý quyền truy cập của chúng phải đảm bảo tính minh bạch và có thể kiểm chứng. Cho đến lúc đó, người dùng nên thận trọng với bất kỳ kết nối nào giữa các công cụ AI và các tài khoản riêng tư.
