AI

ChatGPT: Πώς το «coerced insider» άνοιξε δρόμο σε Gmail δεδομένα

Η Check Point Research αποκαλύπτει πώς το ChatGPT μπορούσε να διακινήσει δεδομένα Gmail μεταξύ λογαριασμών και τι έκλεισε η OpenAI.

Το ChatGPT είχε ένα κενό στην αρχιτεκτονική των AI agents του, το οποίο επέτρεπε σε ξένο agent να διαβάσει δεδομένα από διαφορετικό λογαριασμό μέσω ενός κρυφού καναλιού μεταξύ containers. Η Check Point Research (CPR) ονόμασε την τεχνική «coerced insider»: δεν απαιτούσε την εκμετάλλευση μιας κλασικής ευπάθειας, αλλά την παραπλάνηση του agent ώστε να εκτελέσει εντολές που δεν έπρεπε να εμπιστευτεί.

Το πρακτικό ρίσκο δεν περιοριζόταν σε κείμενο μέσα σε μια συνομιλία. Στη δοκιμή της CPR, το ChatGPT μπορούσε να ανακτήσει δεδομένα ηλεκτρονικού ταχυδρομείου από τον συνδεδεμένο λογαριασμό Gmail του θύματος και να τα παραδώσει στη συνεδρία του επιτιθέμενου, μέσα σε μία συνηθισμένη απάντηση. Η ίδια λογική θα μπορούσε να επεκταθεί και σε άλλες συνδεδεμένες υπηρεσίες, όπως Google Drive, Microsoft Teams και GitHub.

Η αφετηρία του προβλήματος βρισκόταν στον τρόπο με τον οποίο λειτουργούν οι agents όταν πρέπει να εκτελέσουν κώδικα. Το ChatGPT τούς εκχωρεί ένα απομονωμένο container, όπου μπορούν να εγκαταστήσουν λογισμικό και να ολοκληρώσουν την εργασία τους. Για να κατεβάζει πακέτα χωρίς άμεση πρόσβαση στο διαδίκτυο, η OpenAI χρησιμοποιεί μια εσωτερική εγκατάσταση JFrog Artifactory.

Τα containers διαφορετικών λογαριασμών δεν μπορούσαν να επικοινωνήσουν απευθείας μεταξύ τους, όπως προβλέπει ο σχεδιασμός ασφαλείας. Όλα όμως είχαν πρόσβαση στην ίδια εσωτερική υπηρεσία. Σύμφωνα με την CPR, το Artifactory διέθετε λειτουργία που επέτρεπε την προσθήκη ιδιοτήτων κειμένου ή δυαδικών δεδομένων σε ένα αντικείμενο αποθετηρίου, χωρίς να διασφαλίζεται ότι αυτές οι ιδιότητες ανήκαν αποκλειστικά στον λογαριασμό που τις έγραψε.

Η ερευνητική ομάδα επιβεβαίωσε ότι μια ιδιότητα που αποθηκευόταν από container ενός λογαριασμού μπορούσε να διαβαστεί λίγες στιγμές αργότερα από container άλλου λογαριασμού. Για μεγαλύτερα δεδομένα, οι πληροφορίες τεμαχίζονταν σε μικρότερα τμήματα και επανασυνδέονταν στην άλλη πλευρά. Έτσι, η υπηρεσία που προοριζόταν να υποστηρίζει με ασφάλεια την εγκατάσταση πακέτων λειτουργούσε ως κοινός χώρος μεταφοράς δεδομένων.

Το επόμενο βήμα δεν χρειαζόταν να μοιάζει με επίθεση. Ο επιτιθέμενος μπορούσε να στείλει ένα prompt ή μια κοινόχρηστη συνομιλία που θα έπειθε τον agent να ελέγξει την ίδια αποθήκευση στην επόμενη απάντησή του. Ο agent έβλεπε εκεί τις κακόβουλες οδηγίες, τις εκτελούσε και συνέχιζε να απαντά στο αρχικό ερώτημα του θύματος. Η κλοπή εξελισσόταν στο παρασκήνιο, χωρίς εμφανή διακοπή της συνομιλίας.

Η έκταση των δεδομένων που μπορούσαν να εκτεθούν εξαρτιόταν από τα δικαιώματα και τις συνδέσεις του λογαριασμού. Το ελάχιστο επίπεδο ήταν το περιεχόμενο που είχε ήδη κοινοποιηθεί στον agent. Με κάθε πρόσθετη εφαρμογή, όμως, μεγάλωνε και η επιφάνεια πρόσβασης: Gmail, Google Drive, Microsoft Teams και GitHub αναφέρονται ρητά στην έρευνα ως παραδείγματα υπηρεσιών που μπορούσαν να γίνουν μέρος της αλυσίδας.

Υπάρχει ένα σαφές θετικό στοιχείο για το ChatGPT: η συγκεκριμένη διαδρομή επίθεσης έχει κλείσει. Η CPR γνωστοποίησε τα ευρήματα στην OpenAI και η εταιρεία επιβεβαίωσε ότι η εσωτερική εγκατάσταση Artifactory που εντόπισαν οι ερευνητές έχει αποσυρθεί. Αυτό περιορίζει το συγκεκριμένο σενάριο στο ChatGPT, χωρίς να σημαίνει ότι εξαφανίζεται αυτομάτως ο γενικότερος κίνδυνος. Η προειδοποίηση της CPR αφορά την αρχιτεκτονική κατηγορία, όχι μόνο το συγκεκριμένο προϊόν. Κάθε AI assistant που λειτουργεί μέσα στα όρια εμπιστοσύνης ενός οργανισμού, κρατά διαπιστευτήρια, εκτελεί κώδικα και συνδέεται με εξωτερικές υπηρεσίες μπορεί να μετατραπεί σε «coerced insider». Το μοντέλο δεν χρειάζεται να είναι κακόβουλο· αρκεί να πειστεί από κείμενο που δεν προοριζόταν να θεωρηθεί αξιόπιστη εντολή. Η υπόθεση δείχνει γιατί η απομόνωση ενός agent δεν κρίνεται μόνο από το αν τα containers επικοινωνούν απευθείας. Ένα κοινό εσωτερικό σύστημα, ακόμη και αν χρησιμοποιείται για πρακτικό λόγο όπως η εγκατάσταση πακέτων, μπορεί να δημιουργήσει έμμεσο δίαυλο μεταξύ λογαριασμών. Για το ChatGPT, το συγκεκριμένο κανάλι έκλεισε· το ανοιχτό ερώτημα είναι αν άλλες πλατφόρμες έχουν ελέγξει αντίστοιχες κοινόχρηστες υπηρεσίες πριν τους εμπιστευτούν πρόσβαση σε Gmail, αρχεία και εταιρικά εργαλεία.

Η σύνταξη του άρθρου υποστηρίχθηκε από εργαλεία AI και το περιεχόμενο ελέγχθηκε σύμφωνα με τη συντακτική πολιτική του TechitNews.

Διαβάστε επίσης

Αφήστε μια απάντηση

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *