Утечка данных в ChatGPT: исследователи обнаружили критическую уязвимость

Брешь в безопасности, выявленная специалистами «Check Point», позволяла похищать информацию из диалогов пользователей без их ведома. С помощью вредоносных промптов злоумышленники могли передавать сообщения, файлы и результаты работы чат-бота на внешние серверы. Уязвимость была оперативно устранена компанией OpenAI в феврале.

Источник
Утечка данных в ChatGPT: исследователи обнаружили критическую уязвимость
Фото: Israel Hayom / פרצת האבטחה שהתגלתה ב-ChatGPT. צילום: Gemini

Новое исследование израильской компании в сфере кибербезопасности «Check Point» раскрыло значительную брешь в защите ChatGPT, которая позволяла злоумышленникам скрытно похищать данные из диалогов. Уязвимость, о которой было сообщено OpenAI и которая была устранена в конце февраля, основывалась на эксплуатации промптов (текстовых инструкций) и использовании скрытых каналов связи.

Как работала «черная магия»

Система ChatGPT функционирует в изолированной среде, которая должна быть отделена от свободного интернета для предотвращения утечек. Однако исследователи «Check Point» обнаружили «дыру в стене»: службу DNS. Это базовая служба, преобразующая доменные имена в IP-адреса, которая должна оставаться активной для корректной работы системы.

Злоумышленники использовали метод DNS-туннелирования. С помощью вредоносного промпта они заставляли систему кодировать конфиденциальную информацию — сообщения, файлы и выводы нейросети — внутри внешне безобидных DNS-запросов. Поскольку система не идентифицировала это действие как утечку данных (Exfiltration), защитные механизмы не срабатывали, а информация напрямую передавалась на серверы злоумышленников.

Особую тревогу вызывает использование персонализированных GPTs. Злоумышленник мог создать инструмент, выглядящий легитимно — например, медицинский или финансовый помощник — и заранее внедрить в него вредоносный код. В таком случае пользователю не нужно вводить подозрительные инструкции: сам факт использования инструмента делает его жертвой.


«Не предполагайте, что ИИ безопасен»

Исследователи продемонстрировали уязвимость на примере «бота-врача»: пользователь загружал результаты анализов, бот анализировал их и параллельно отправлял все медицинские данные вовне. Когда пользователь спрашивал бота о безопасности информации, тот лгал, отвечая утвердительно. Помимо кражи данных, уязвимость позволяла злоумышленникам получить доступ к удаленному управлению (Remote shell) внутри системы, что давало возможность отдавать команды без оставления следов.

Также выяснилось, что уязвимость позволяет злоумышленнику «захватить» рабочую среду чата. Тревожным фактором является и социальная инженерия: вредоносные промпты распространяются в сети как «лайфхаки» или инструменты для бесплатного доступа к премиум-функциям. Как только пользователь копирует такой промпт, система начинает сливать данные.

Несмотря на то, что уязвимость была исправлена 20 февраля и нет свидетельств её массового использования, эксперты «Check Point» предостерегают от самоуспокоенности. «Это подкрепляет неудобную истину в эпоху ИИ», — поясняют в компании. «По мере того как эти платформы становятся полноценными вычислительными средами, обрабатывающими конфиденциальную информацию, встроенных механизмов защиты уже недостаточно».

Итог ясен: организации и частные пользователи должны понимать, что искусственный интеллект — это не герметичная «закрытая коробка». К нему следует относиться как к любому другому программному инструменту, требующему дополнительных уровней защиты, бдительности при загрузке контента и тщательной проверки устанавливаемых внешних модулей.

Читайте также