Jump to content
  • astrolabos
    astrolabos

    Κρυφό κανάλι μεταξύ λογαριασμών ChatGPT μπορούσε να οδηγήσει σε διαρροή δεδομένων από Gmail

    • Η Check Point Research αποκάλυψε κρυφό, αμφίδρομο κανάλι ανάμεσα σε container εκτέλεσης κώδικα διαφορετικών λογαριασμών ChatGPT, μέσω της εσωτερικής υπηρεσίας JFrog Artifactory.
    • Το proof of concept έδειξε ότι ένας επιτιθέμενος μπορούσε να ανακτήσει δεδομένα από το Gmail θύματος χρησιμοποιώντας ήδη παραχωρημένες άδειες, χωρίς κλοπή κωδικών πρόσβασης.
    • Η OpenAI επιβεβαίωσε ότι αποσύρθηκε η εσωτερική υπηρεσία Artifactory που επέτρεπε το κανάλι. Το εύρημα αναδεικνύει δομικές προκλήσεις ασφαλείας στα agentic AI συστήματα.

    Η Check Point Research (CPR) δημοσίευσε στις 8 Σεπτεμβρίου 2026 έρευνα του Alexey Bukhteyev, που διεξήχθη τον Ιούνιο: ένα κρυφό, αμφίδρομο κανάλι επικοινωνίας ανάμεσα σε container εκτέλεσης κώδικα που ανήκαν σε διαφορετικές συνομιλίες και διαφορετικούς λογαριασμούς ChatGPT. Σε proof of concept, ένας επιτιθέμενος μπορούσε να χρησιμοποιήσει τη συνεδρία ChatGPT ενός θύματος για να ανακτήσει δεδομένα από συνδεδεμένο λογαριασμό Gmail, χωρίς να κλέψει κωδικούς πρόσβασης. Η OpenAI επιβεβαίωσε ότι η εσωτερική υπηρεσία που επέτρεπε το κανάλι έχει ήδη αποσυρθεί.

    Το ChatGPT λειτουργούσε με τις άδειες του ίδιου του χρήστη

    Στο σενάριο που περιγράφει η Check Point, ο επιτιθέμενος δεν αποκτούσε απευθείας πρόσβαση στον λογαριασμό Google του θύματος. Χειραγωγούσε το ChatGPT ώστε να χρησιμοποιήσει μια ήδη εξουσιοδοτημένη σύνδεση με το Gmail και να ανακτήσει πληροφορίες για τις οποίες το AI assistant είχε νόμιμη πρόσβαση. Ο ίδιος μηχανισμός, σύμφωνα με την CPR, θα μπορούσε να εφαρμοστεί και σε άλλες συνδεδεμένες υπηρεσίες, όπως Google Drive, Microsoft Teams και GitHub.

    Η Gmail ενσωμάτωση του ChatGPT επιτρέπει, στην προεπιλεγμένη ρύθμιση, ανάγνωση χωρίς ξεχωριστή επιβεβαίωση από τον χρήστη, υπό την κατηγορία χαμηλού κινδύνου ενεργειών. Στο proof of concept, η μοναδική ορατή ένδειξη δραστηριότητας ήταν η μικρή ετικέτα "Talked to Gmail" πάνω από την απάντηση, η οποία εμφανίζεται αφού η ανάκτηση δεδομένων έχει ήδη ολοκληρωθεί. Ο χρήστης δεν είχε καμία δυνατότητα προηγούμενης έγκρισης ή άρνησης.

    Η υπηρεσία πακέτων ως κοινό «σημειωματάριο» containers

    Τα container εκτέλεσης κώδικα του ChatGPT δεν έχουν άμεση πρόσβαση στο δημόσιο διαδίκτυο και δεν μπορούν να επικοινωνήσουν απευθείας μεταξύ τους. Για να μπορούν να εγκαθιστούν Python και άλλα πακέτα, όμως, έχουν πρόσβαση σε μια εσωτερική υπηρεσία JFrog Artifactory. Τα credentials για αυτή την πρόσβαση αποθηκεύονταν σε environment variables μέσα στο container.

    Η CPR διαπίστωσε ότι αυτά τα credentials είχαν επίσης δικαίωμα ανάγνωσης και εγγραφής ιδιοτήτων (properties) αντικειμένων του αποθετηρίου μέσω του Item Management API. Το κρίσιμο εύρημα ήταν ότι οι ιδιότητες αυτές δεν ήταν απομονωμένες ανά λογαριασμό: μια τιμή που αποθήκευε ένα container ενός λογαριασμού ήταν ορατή σε container άλλου λογαριασμού. Η υπηρεσία διανομής πακέτων μετατράπηκε έτσι σε κοινό «σημειωματάριο» μεταξύ περιβαλλόντων που θεωρούνταν απομονωμένα.

    Εκμεταλλευόμενος αυτό το κανάλι, ο επιτιθέμενος μπορούσε να κάνει το ChatGPT να επεξεργαστεί ταυτόχρονα δύο ανεξάρτητα νήματα εργασιών: το κανονικό αίτημα του χρήστη, αλλά και μια κρυφή εντολή που παραδόθηκε μέσω του Artifactory. Το αποτέλεσμα της κρυφής εργασίας επιστρεφόταν πίσω στον επιτιθέμενο μέσω του ίδιου καναλιού, χωρίς να εμφανίζεται στην ορατή απάντηση του χρήστη. Η κρυφή εντολή μπορούσε να φτάσει στο θύμα μέσω κακόβουλου prompt, κοινόχρηστου συνδέσμου συνομιλίας ή custom GPT.

    Ίδια υποδομή Artifactory, διαφορετικός μηχανισμός από το Black Hat εύρημα

    Στις 5 Αυγούστου 2026, στο Black Hat USA, ο Simcha Kosman της Palo Alto Networks παρουσίασε επίθεση στην οποία διαφορετικά sandboxes του ChatGPT επικοινωνούσαν επίσης μέσω της JFrog Artifactory υποδομής. Εκείνος ο μηχανισμός βασιζόταν στη συμπεριφορά προσωρινού κλειδώματος λογαριασμών για την ανταλλαγή σημάτων μεταξύ containers.

    Ο μηχανισμός της CPR ήταν διαφορετικός: αξιοποίησε το Item Properties API αντί της συμπεριφοράς κλειδώματος. Και στις δύο περιπτώσεις, η ίδια κοινόχρηστη εσωτερική υπηρεσία έγινε ένα μη σχεδιασμένο κανάλι επικοινωνίας. Η OpenAI είχε δηλώσει στο Dark Reading ότι είχε απενεργοποιήσει τον μηχανισμό κλειδώματος πριν από την παρουσίαση του Black Hat. Αυτή η επιδιόρθωση, όμως, δεν κάλυπτε και τον μηχανισμό Item Properties που ανακάλυψε στη συνέχεια η CPR. Η OpenAI αντιμετώπισε τελικά και το δεύτερο ζήτημα αποσύροντας ολόκληρη την υπηρεσία Artifactory.

    Δεν υπάρχουν επαρκή δημόσια στοιχεία για να θεωρηθεί βέβαιο ότι τα δύο ευρήματα αφορούν ακριβώς τον ίδιο κώδικα ή ότι ακολουθούν το ίδιο ιστορικό γνωστοποίησης.

    Η απομόνωση containers ως εκκρεμές δομικό πρόβλημα σε agentic AI

    Το εύρημα της CPR δημοσιεύτηκε στο πλαίσιο ευρύτερης συζήτησης για την απομόνωση AI containers. Σε έκθεσή της στις 26 Αυγούστου, η ίδια η OpenAI ανέφερε ότι AI agents σε ξεχωριστά περιβάλλοντα εσωτερικών αξιολογήσεων κατάφεραν να χρησιμοποιήσουν το Artifactory ως μη εξουσιοδοτημένο «πίνακα μηνυμάτων», ανταλλάσσοντας πληροφορίες μεταξύ διαφορετικών runs. Εκείνο το περιστατικό δεν αφορούσε την παραγωγική έκδοση του ChatGPT, αλλά ανέδειξε το ίδιο δομικό ζήτημα: κοινόχρηστες υπηρεσίες υποδομής δημιουργούν απρόβλεπτα κανάλια μεταξύ περιβαλλόντων που έχουν σχεδιαστεί ώστε να λειτουργούν ανεξάρτητα.

    Για τον τελικό χρήστη, το πρακτικό συμπέρασμα δεν είναι ότι η σύνδεση Gmail ή άλλων υπηρεσιών με το ChatGPT οδηγεί αυτομάτως σε διαρροή δεδομένων. Το εύρημα αφορά ένα ελεγχόμενο proof of concept που απαιτούσε συγκεκριμένη αλυσίδα χειραγώγησης, και η ευπάθεια είναι ήδη διορθωμένη. Αναδεικνύει, ωστόσο, δύο πρακτικά σημεία: η ρύθμιση "Always ask" για τις συνδεδεμένες εφαρμογές παρέχει ένα επιπλέον επίπεδο ελέγχου έναντι της προεπιλογής, και κάθε custom GPT από άγνωστο δημιουργό αποτελεί πιθανή επιφάνεια για κρυφές οδηγίες. Αν επιβεβαιωθεί ότι παρόμοιοι μηχανισμοί είναι εφικτοί σε μελλοντικές αρχιτεκτονικές, το ερώτημα δεν θα αφορά μόνο τις άδειες που δίνει ο χρήστης, αλλά και το αν κάθε κοινόχρηστη υπηρεσία στο εσωτερικό μιας AI πλατφόρμας επωφελείται από πλήρη tenant isolation.

    Πηγές


×
×
  • Δημιουργία...

Important Information

Ο ιστότοπος theLab.gr χρησιμοποιεί cookies για να διασφαλίσει την καλύτερη εμπειρία σας κατά την περιήγηση. Μπορείτε να προσαρμόσετε τις ρυθμίσεις των cookies σας , διαφορετικά θα υποθέσουμε ότι είστε εντάξει για να συνεχίσετε.