VMTech
Обсудить проект

Check Point раскрыла канал утечки Gmail через скрытый промпт ChatGPT

Check Point раскрыла канал утечки Gmail через скрытый промпт ChatGPT

Исследователи Check Point описали уязвимость, при которой скрытая инструкция в беседе ChatGPT могла читать данные из подключённого Gmail пользователя и передавать их в другой аккаунт ChatGPT. Для запуска было достаточно, чтобы вредоносный промпт заранее оказался в диалоге, а затем пользователь отправил обычное сообщение.

В демонстрации Check Point модель в режиме Thinking одновременно формировала видимый ответ и выполняла скрытую задачу злоумышленника. Она проверяла скрытый почтовый ящик на инструкции, использовала доступные в сессии инструменты и отправляла результат обратно, не упоминая эту работу в ответе пользователю.

Как инструкция попадала в сессию

Исследователи назвали три сценария внедрения: пользователь вставляет подготовленный текст, открывает общий чат ChatGPT либо запускает кастомный GPT со скрытыми от пользователя инструкциями разработчика. Объём доступных данных зависел от прав сессии, подключённых приложений и доступных инструментов.

После чтения Gmail интерфейс показывал небольшую метку «Talked to Gmail», но она появлялась уже постфактум и не позволяла разрешить или запретить действие. По документации OpenAI, разрешение Important actions по умолчанию допускает чтение данных из приложения без отдельного запроса. Для постоянного подтверждения действий пользователь может выбрать режим Always ask.

Внутренний сервис стал каналом связи

Передача между аккаунтами шла через внутренний JFrog Artifactory, который ChatGPT использует для получения дополнительных пакетов Python или npm. Контейнеры отдельных разговоров не должны напрямую обращаться друг к другу или во внешнюю сеть, однако каждый из них мог работать с этим внутренним сервисом.

Check Point установила, что учётные данные контейнера для чтения свойств файлов также позволяли записывать их. Исследователи добавили к кэшированному файлу свойство с именем и временной меткой из одного аккаунта, а затем получили те же данные из разговора другого аккаунта. Текст и Base64 можно было разбивать на несколько свойств и собирать на другой стороне.

Таким образом метаданные пакетного сервиса фактически становились общим буфером обмена между изолированными контейнерами. Check Point также указывала, что через этот механизм теоретически могли передаваться история чата и файлы из беседы, если они были доступны текущей сессии.

Что изменилось и что проверить

Check Point сообщила об уязвимости OpenAI, а компания подтвердила отключение внутреннего сервиса, обеспечивавшего этот канал. Пользовательское обновление для исправления не требуется. В отчёте не указано, когда канал перестал работать; исследования датированы июнем 2026 года.

Для бизнеса практический вывод состоит в проверке прав подключённых приложений и политик использования кастомных GPT и общих диалогов. В рабочих пространствах Business, Enterprise и Edu администраторы могут задавать допустимые действия для приложений и круг пользователей; режим Always ask снижает риск незаметного чтения данных в чувствительных сценариях.

#chatgpt#promptinjection#gmailsecurity#cloudsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 08.09.2026
Instagram

Check Point раскрыла канал утечки Gmail через скрытый промпт ChatGPT

Открыть публикацию в Instagram ↗