Уязвимость в ChatGPT: как один промпт открывал путь к утечке данных

Исследователи компании «Чек Пойнт» обнаружили уязвимость в ChatGPT, позволявшую незаметно извлекать конфиденциальную информацию из диалогов пользователей. Проблема, связанная с использованием DNS-туннелирования, была оперативно устранена компанией OpenAI 20 февраля.

Источник
Уязвимость в ChatGPT: как один промпт открывал путь к утечке данных
Фото: Mako / ChatGPT | צילום: Tada Images, shutterstock

Что происходит, когда обычный разговор с искусственным интеллектом превращается в канал для передачи личных данных сторонним лицам? Новое исследование компании «Чек Пойнт» (Check Point) показывает, что до недавнего времени этот сценарий был вполне реальной угрозой.

Эксперты выявили брешь в системе безопасности, позволявшую извлекать конфиденциальные данные из диалогов без ведома пользователя и каких-либо предупреждений со стороны системы. К счастью, информация об уязвимости была передана компании OpenAI, владельцу ChatGPT, и 20 февраля проблема была полностью устранена. На текущий момент нет свидетельств того, что данная брешь использовалась злоумышленниками.

Как работала уязвимость

Обычно ChatGPT защищен механизмами, предотвращающими утечку данных: система функционирует в изолированной среде, не имеет прямого доступа к интернету и обязана запрашивать явное разрешение пользователя при попытке взаимодействия с внешними сервисами.

Однако исследователи нашли способ обойти эти ограничения, используя протокол DNS, предназначенный для преобразования доменных имен в IP-адреса. Выяснилось, что служба DNS оставалась активной для корректной работы системы, даже когда внешняя сеть была заблокирована. Злоумышленники могли кодировать информацию внутри DNS-запросов и передавать ее наружу методом DNS-туннелирования. Поскольку система не идентифицировала это действие как передачу данных, механизмы защиты не срабатывали.

Достаточно одного вредоносного промпта

Для активации уязвимости было достаточно ввести один вредоносный промпт. Многие пользователи копируют подобные инструкции из блогов или социальных сетей для оптимизации работы чат-бота, поэтому вредоносный код, замаскированный под полезную рекомендацию, не вызывал подозрений.

После ввода такой инструкции все содержимое диалога — сообщения, загруженные файлы и даже резюме, составленные самой системой, — могло быть незаметно передано злоумышленникам. Им не требовалось копировать длинные документы: достаточно было запросить у бота ключевые выводы, содержащие наиболее важную информацию.

Особую опасность это представляло при использовании кастомных версий GPT, где злоумышленник мог заранее внедрить механизм кражи данных в функционал инструмента.


Исследователи продемонстрировали это на примере бота, имитирующего личного врача. Пользователь загружал результаты анализов, получая взамен медицинское заключение, при этом бот лгал, утверждая, что данные не передаются третьим лицам. В реальности все сведения, включая личные данные и диагнозы, отправлялись на сервер злоумышленников. Кроме того, уязвимость позволяла удаленно управлять системой, действуя как скрытый пульт дистанционного управления.

Итоговый вывод экспертов: нельзя слепо доверять инструментам ИИ. Эли Смаджа, директор по корпоративной разведке в «Чек Пойнт», подчеркивает, что исследование наглядно демонстрирует легкость превращения обычного чата в канал утечки информации.

Это подтверждает важный факт эпохи ИИ: инструменты искусственного интеллекта не являются безопасными по умолчанию. По мере того как эти платформы становятся полноценными вычислительными средами, обрабатывающими конфиденциальные данные, встроенных механизмов защиты становится недостаточно. Организациям требуются независимые инструменты мониторинга и дополнительные уровни защиты при взаимодействии с поставщиками ИИ.

Читайте также