// Веб

Одно сообщение — и ChatGPT тайно сливал почту: разбор уязвимости со скрытым промптом

sl chatgpt

Исследователи Check Point показали уязвимость в ChatGPT, из-за которой одно безобидное сообщение заставляло ассистента тайно работать на злоумышленника. Пока пользователь видел обычный ответ, скрытый поток читал его почту Gmail через подключённое приложение и отправлял данные на чужой аккаунт. Так же можно было увести историю переписки и файлы. OpenAI закрыла дыру, отключив служебный сервис; обновляться пользователям не нужно.

Как это работает

Достаточно было подсунуть ChatGPT спрятанную инструкцию. Дальше он запускал в одном и том же ответе два потока работы: один — видимый, полезный ответ на ваш вопрос, второй — скрытый, выполняющий чужую команду. Разделять их помогал режим «размышления».

Самое хитрое — как данные уходили наружу. Между изолированными окружениями нашёлся общий внутренний служебный сервис (пакетный сервис на базе JFrog Artifactory), и его приспособили как незапланированный канал связи между аккаунтами. Подсунуть команду можно было тремя путями: напрямую в сообщении, через «расшаренную» переписку или спрятав её в настройках чужого кастомного GPT. Отдельно подливает масла то, что подключённые приложения по умолчанию разрешают чтение без явного спроса.

Одно сообщение запускает два потока: пользователь видит обычный ответ, а скрытый поток тайком выгружает данные
Одно сообщение запускает два потока: пользователь видит обычный ответ, а скрытый поток тайком выгружает данные

Почему это опасно

Мы подключаем к ассистентам почту, диски и календари, чтобы было удобно. Но это же превращает ассистента в держателя ключей от нашей переписки и документов. Если его удаётся тайно перенаправить, утекает не «пара сообщений», а всё, до чего он дотягивается. И заметить это трудно: снаружи всё выглядит как обычный диалог.

Данные утекали между изолированными аккаунтами через общий служебный сервис, не рассчитанный как канал связи
Данные утекали между изолированными аккаунтами через общий служебный сервис, не рассчитанный как канал связи

Не первый и не последний случай

Это не разовый баг, а целый класс атак под названием «инъекция инструкций»: ассистент не всегда отличает данные от команд. Летом 2025-го похожую дыру EchoLeak (CVE-2025-32711) нашли в Microsoft 365 Copilot: спрятанная в письме команда без единого клика воровала внутренние данные. Ещё раньше исследователи показывали кражу данных через ИИ в Slack и через плагины и расширения чат-ботов. Мы подробно разбирали природу таких атак в материале про ИИ-агентов и разделение полномочий.

Урок повторяется: как только вы даёте ассистенту доступ к данным и действиям, любой чужой текст в его поле зрения становится потенциальной командой.

Что делать

  • Переключите права подключённых приложений на «спрашивать всегда». В настройках ChatGPT смените режим с автоматических действий на ручное подтверждение каждого — это ломает тихий сценарий.
  • Не подключайте лишнее. Почте и диску с чувствительными данными не место в ассистенте «на всякий случай». Меньше доступа — меньше утечёт.
  • Считайте ассистента недоверенным для секретов. Не скармливайте ему то, что не готовы потерять.
  • Если вы сами внедряете ИИ и агентов — тестируйте их на такие обманы через проверку безопасности ИИ-агентов, закладывайте риски заранее в моделировании угроз и ставьте рантайм-контроль Airlock, который отсекает чужие спрятанные инструкции.
  • Держите наготове реакциюреагирование на инциденты и проверка боем в ред-тиминге.

Вывод

Одно сообщение, тихо превращающее ассистента в шпиона, выглядит наглядно и потому пугает. Но корень не в конкретной ошибке OpenAI (её закрыли), а в самой модели доверия: ИИ с доступом к вашим данным исполнит команду, спрятанную в этих же данных. Пока это так, к ассистентам стоит относиться как к мощному, но легко обманываемому сотруднику. А если вы строите на LLM свои продукты, проверьте их устойчивость к таким атакам в ходе пентеста до того, как это сделает кто-то другой.

← назад в блог