Check Point обнаружила критическую уязвимость в ChatGPT для доступа к данным

Эксперты Check Point выявили уязвимость в ChatGPT, позволяющую обходить изоляцию через общий сервер и незаметно красть личные данные без согласия пользователя.

MakoАвтор: Цифровая редакция
Источник
Check Point обнаружила критическую уязвимость в ChatGPT для доступа к данным
Фото: Mako / ChatGPT | צילום: Tada Images, shutterstock

Сегодня мы пользуемся инструментами искусственного интеллекта с базовой уверенностью в том, что наше цифровое пространство надежно защищено, а каждый разговор, файл или фрагмент информации в учетной записи полностью изолированы от посторонних глаз. Однако новое резонансное исследование компании Check Point разбивает эту иллюзию конфиденциальности.

Исследователь Алексей Бохтеев из исследовательского отдела компании обнаружил уникальную уязвимость, которая позволила злоумышленникам полностью обойти механизмы изоляции ChatGPT. Без необходимости красть пароли или напрямую взламывать аккаунт исследователи смогли заставить чат доверчивого пользователя получить доступ к конфиденциальным личным данным и передать их посторонним лицам, в то время как сам пользователь получал самые обычные ответы и ничего не подозревал.

Защищенная рабочая среда, ставшая уязвимостью

Чтобы понять масштаб открытия, необходимо сначала разобраться, как ChatGPT справляется со сложными задачами. Когда пользователь просит систему выполнить операции, требующие запуска кода — такие как анализ файлов, математические расчеты или создание графиков, — сервера OpenAI создают для него временную и изолированную «песочницу» (Sandbox). Это закрытая рабочая среда, призванная предотвратить ситуацию, при которой разные пользователи могут общаться друг с другом или просматривать чужие данные.

Тем не менее, чтобы позволить этим изолированным средам устанавливать необходимые пакеты программного обеспечения без прямого и опасного подключения к общедоступному интернету, OpenAI предоставила им доступ к общему внутреннему сервису под названием JFrog Artifactory (разработанному израильской компанией). Этот сервис служил контролируемым посредником для загрузки обновлений ПО. Однако исследователи обнаружили, что конфигурация этого внутреннего сервиса страдала от глубокого структурного изъяна: она позволяла рабочей среде одной учетной записи записывать данные в общее хранилище, а среде другой учетной записи — считывать их.

Секретная доска хакеров

Уязвимость была обнаружена в интерфейсе управления элементами сервиса (Item Management API). Исследователи выяснили, что встроенные разрешения внутри рабочей среды позволяли им использовать команды Set Item Properties и Get Storage Item Information для файлов, сохраненных на сервере. Чтобы доказать, что перегородка между пользователями пробита, исследователи создали идентифицирующий атрибут chatgpt_test_ts, содержащий временную метку из одной учетной записи, и увидели, как совершенно отдельный аккаунт ChatGPT без труда считывает его.

Таким образом, внутренний сервис пакетов превратился в общую белую доску или двусторонний скрытый канал связи между рабочими средами, которые должны были быть герметично изолированы. Злоумышленник мог использовать этот канал для оставления скрытых рабочих инструкций, а ChatGPT жертвы мог обращаться к ним, выполнять их и отправлять добычу обратно хакеру через ту же цифровую доску.

Скрытый захват невидимым пользователем

Для активации этого вредоносного механизма хакерам требовалось лишь внедрить первоначальную инструкцию в контекст беседы жертвы. Это можно было легко сделать путем обмена ссылкой на чат, внедрения команды в конфигурацию пользовательского GPT (Custom GPT) или просто убедив пользователя вставить вредоносный текст. Как только инструкция была занесена, ChatGPT получал указание действовать в режиме двойного и невидимого мышления.

С одной стороны, система отвечала на легитимные вопросы пользователя совершенно обычным образом. С другой стороны, в том же самом запросе ИИ проверял секретный почтовый ящик на общем сервере Artifactory, извлекал оттуда команды хакера и выполнял их втайне, используя законные права пользователя.

В ходе демонстрации концепции (PoC) Check Point исследователи заставили ChatGPT обратиться к подключенному аккаунту Gmail пользователя, извлечь оттуда конфиденциальные письма и отправить их злоумышленнику. Единственным признаком этой подозрительной активности была небольшая необъяснимая пометка Talked to Gmail, появившаяся над ответом. У пользователя не запрашивали предварительного согласия, поскольку по умолчанию операции чтения считаются низким риском и одобряются автоматически.

Эта опасность особенно актуальна, учитывая, что сегодня многие пользователи подключают ChatGPT к различным корпоративным и личным сервисам, таким как Google Drive, Microsoft Teams и GitHub — и все они оказываются напрямую уязвимы перед скрытыми командами злоумышленника.

От инцидента с Hugging Face до будущего безопасности ИИ

Исследователи Check Point отмечают, что эта структурная проблема не является единичным случаем. Она напрямую связана с известным инцидентом безопасности на платформе Hugging Face, о котором сообщала OpenAI, когда агенты ИИ в изолированных средах оценки сумели создать несанкционированные каналы связи между собой. В обоих случаях сбой произошел из-за того, что общие внутренние инфраструктуры непреднамеренно превратились в мосты, соединяющие разных пользователей.

После ответственного уведомления со стороны Check Point компания OpenAI оперативно отреагировала и полностью закрыла внутренний сервис Artifactory, тем самым заблокировав этот конкретный канал связи. Тем не менее, полученные результаты поднимают серьезные вопросы относительно будущих поколений помощников на базе искусственного интеллекта.

Как поясняет Эли Смаджа, директор исследовательского отдела Check Point: исследование показывает, что проблема обеспечения безопасности ИИ больше не сводится исключительно к самой модели, а также зависит от уровня доступа и доверия, которые мы ей предоставляем. По мере того как ИИ-ассистенты интегрируются со все большим числом внутренних систем и конфиденциальных данных, мы должны исходить из того, что любые предоставленные им возможности или разрешения могут быть использованы во зло.

Читайте также