🤖 Вразливість у ChatGPT дозволяла приховано викрадати дані з Gmail
Аналітики Check Point Research виявили прогалину у ChatGPT, що дозволяла зловмисникам зчитувати вміст підключеного Gmail та передавати його на свій акаунт. Атака активувалася прихованою інструкцією у тексті, яку користувач міг отримати через відкриття спільного чату, імпорт тексту або використання стороннього бота Custom GPT.
Витік відбувався через внутрішній сервіс JFrog Artifactory, який обробляє пакети Python для чат-бота. Шкідливий код записував дані у метадані файлів, звідки їх зчитував другий контейнер хакера. Чат-бот не запитував підтвердження дій. Компанія OpenAI усунула проблему, відключивши вразливий внутрішній сервіс.
