
Исследователи Check Point показали уязвимость в ChatGPT, из-за которой одно безобидное сообщение заставляло ассистента тайно работать на злоумышленника. Пока пользователь видел обычный ответ, скрытый поток читал его почту Gmail через подключённое приложение и отправлял данные на чужой аккаунт. Так же можно было увести историю переписки и файлы. OpenAI закрыла дыру, отключив служебный сервис; обновляться пользователям не нужно.
Как это работает
Достаточно было подсунуть ChatGPT спрятанную инструкцию. Дальше он запускал в одном и том же ответе два потока работы: один — видимый, полезный ответ на ваш вопрос, второй — скрытый, выполняющий чужую команду. Разделять их помогал режим «размышления».
Самое хитрое — как данные уходили наружу. Между изолированными окружениями нашёлся общий внутренний служебный сервис (пакетный сервис на базе JFrog Artifactory), и его приспособили как незапланированный канал связи между аккаунтами. Подсунуть команду можно было тремя путями: напрямую в сообщении, через «расшаренную» переписку или спрятав её в настройках чужого кастомного GPT. Отдельно подливает масла то, что подключённые приложения по умолчанию разрешают чтение без явного спроса.
Почему это опасно
Мы подключаем к ассистентам почту, диски и календари, чтобы было удобно. Но это же превращает ассистента в держателя ключей от нашей переписки и документов. Если его удаётся тайно перенаправить, утекает не «пара сообщений», а всё, до чего он дотягивается. И заметить это трудно: снаружи всё выглядит как обычный диалог.
Не первый и не последний случай
Это не разовый баг, а целый класс атак под названием «инъекция инструкций»: ассистент не всегда отличает данные от команд. Летом 2025-го похожую дыру EchoLeak (CVE-2025-32711) нашли в Microsoft 365 Copilot: спрятанная в письме команда без единого клика воровала внутренние данные. Ещё раньше исследователи показывали кражу данных через ИИ в Slack и через плагины и расширения чат-ботов. Мы подробно разбирали природу таких атак в материале про ИИ-агентов и разделение полномочий.
Урок повторяется: как только вы даёте ассистенту доступ к данным и действиям, любой чужой текст в его поле зрения становится потенциальной командой.
Что делать
- Переключите права подключённых приложений на «спрашивать всегда». В настройках ChatGPT смените режим с автоматических действий на ручное подтверждение каждого — это ломает тихий сценарий.
- Не подключайте лишнее. Почте и диску с чувствительными данными не место в ассистенте «на всякий случай». Меньше доступа — меньше утечёт.
- Считайте ассистента недоверенным для секретов. Не скармливайте ему то, что не готовы потерять.
- Если вы сами внедряете ИИ и агентов — тестируйте их на такие обманы через проверку безопасности ИИ-агентов, закладывайте риски заранее в моделировании угроз и ставьте рантайм-контроль Airlock, который отсекает чужие спрятанные инструкции.
- Держите наготове реакцию — реагирование на инциденты и проверка боем в ред-тиминге.
Вывод
Одно сообщение, тихо превращающее ассистента в шпиона, выглядит наглядно и потому пугает. Но корень не в конкретной ошибке OpenAI (её закрыли), а в самой модели доверия: ИИ с доступом к вашим данным исполнит команду, спрятанную в этих же данных. Пока это так, к ассистентам стоит относиться как к мощному, но легко обманываемому сотруднику. А если вы строите на LLM свои продукты, проверьте их устойчивость к таким атакам в ходе пентеста до того, как это сделает кто-то другой.