חוקרים ישראלים חשפו פרצה ב-ChatGPT שאפשרה גישה לג'ימייל, לשיחות ולקבצים אישיים
חוקרי Check Point Research הישראלית מצאו דרך לעקוף את הבידוד בין סביבות העבודה של ChatGPT ולשאוב מיילים, היסטוריית שיחות וקבצים אישיים של משתמשים, דרך רכיב פנימי לניהול חבילות תוכנה ב-backend של OpenAI. OpenAI אישרה שהרכיב שזוהה כבר הוסר משימוש.
✦ נכתב אוטומטית על ידי AIמבוסס על מקורות גלויים · עבר בקרת איכות אוטומטית
חוקרי Check Point Research, חברת אבטחת המידע הישראלית, חשפו פרצה ארכיטקטונית ב-ChatGPT שאפשרה, לפי החוקרים, לתוקפים לגשת לתיבת הג'ימייל, להיסטוריית השיחות ולקבצים אישיים של משתמשים - דרך רכיב פנימי קטן שרץ בבקאנד (backend) של OpenAI. החברה דיווחה על הממצא ל-OpenAI במסגרת חשיפה מסודרת, וזו אישרה שהרכיב הבעייתי כבר הוסר משימוש.
איך זה עובד
כשמשתמש מבקש מ-ChatGPT לנתח נתונים או להריץ קוד, המערכת מקימה קונטיינר (container) - סביבת עבודה מבודדת שאמורה להיות חסומה לאינטרנט הפתוח ומנותקת מקונטיינרים אחרים. אבל כדי לאפשר למערכת להתקין ספריות קוד, כל הקונטיינרים קיבלו הרשאת גישה לשרת פנימי בשם JFrog Artifactory, המשמש לניהול חבילות תוכנה - לפי הדיווח, אותו רכיב שעמד לכאורה במרכזה של פרשת דליפת מודלים ופריצה ל-Hugging Face בעבר.
לפי המחקר, ביוני האחרון גילו חוקרי Check Point שקוד שרץ בקונטיינר אחד יכול לנצל פעולת API בשם Set Item Properties כדי לכתוב נתונים - כולל מידע מקודד ב-Base64 - על קבצים בזיכרון ה-Cache של השרת. קונטיינר אחר, שפעל תחת משתמש נפרד לגמרי, יכול היה להיעזר בפעולה בשם Get Storage Item Information כדי לקרוא את אותו מידע. כך נוצר, על פי החוקרים, ערוץ תקשורת סמוי בין סביבות עבודה שהיו אמורות להיות מבודדות זו מזו.
הוכחת ההיתכנות
כדי להדגים את הסיכון, החוקרים בנו הוכחת היתכנות (POC): תוקף משתיל הוראה נסתרת בתוך שיחה משותפת או בתוך בוט מותאם אישית. המשתמש הקורבן נכנס לשיחה ומקליד פרומפט תמים - לפי הדוגמה שהביאו החוקרים, בקשה למתכון עוף בתנור לראש השנה. הצ'אט מציג את המתכון כרגיל, אך במקביל מריץ ברקע את ההוראות שהטמיע התוקף. כך הצליחו החוקרים להגיע לחשבון הג'ימייל שהיה מחובר לחשבון הקורבן, לשלוף ממנו רשימת מיילים ולהעביר אותה אליהם דרך אותו ערוץ סמוי. הסימן היחיד לפעילות החריגה היה תווית קטנה - "דיברתי עם ג'ימייל" - שהופיעה בראש הצ'אט.
לדברי החוקרים, מתקפה כזו התאפשרה משום שברירת המחדל של אינטגרציית הג'ימייל ב-ChatGPT מבצעת פעולות המוגדרות "בסיכון נמוך", כמו קריאת נתונים, באופן אוטומטי - בלי לבקש מהמשתמש אישור בכל פעם מחדש.
למה זה חשוב
מעבר לג'ימייל, הפגיעות אפשרה, לפי המחקר, לשאוב גם היסטוריית שיחות מלאה וקבצים אישיים שהועלו לצ'אט בעבר. החולשה אינה מוגבלת לאינטגרציית ג'ימייל בלבד - היא רלוונטית, על פי החוקרים, לכל שירות מחובר שהמשתמש העניק לו הרשאות, ובכלל זה Google Drive, Microsoft Teams ו-GitHub. ככל שכלי בינה מלאכותית כמו ChatGPT הופכים למחוברים יותר לשירותים אישיים - תיבת דואר, מסמכים, מאגרי קוד - כך גדל, ככל הנראה, גם היקף הנזק הפוטנציאלי שיכולה לגרום פרצה בודדת בשכבת התשתית המשותפת שמריצה אותם.
Check Point דיווחה על הפרצה ל-OpenAI במסגרת תהליך חשיפה אחראית (responsible disclosure), ולפי הדיווח, החברה אישרה שהרכיב הספציפי של Artifactory שזוהה במחקר כבר הוסר משימוש.