Ad
Инциденты

В ChatGPT нашли скрытый канал для передачи данных Gmail

Маша Даровская
By Маша Даровская , IT-редактор и автор
В ChatGPT нашли скрытый канал для передачи данных Gmail
Обложка © Anonhaven

Исследователи Check Point Research обнаружили способ передавать команды и данные между изолированными средами ChatGPT, запущенными под разными аккаунтами. В демонстрации атаки ChatGPT выполнял обычный запрос пользователя, одновременно обращался к подключенному Gmail и передавал сведения о письмах в другой аккаунт. Скрытая задача и полученные данные в основном ответе не отображались. К моменту публикации исследования канал уже перестал работать.

Речь идет не об уязвимости Gmail и не о краже пароля Google. Проблема находилась внутри инфраструктуры ChatGPT: изолированные среды выполнения кода разных пользователей имели доступ к общему внутреннему сервису JFrog Artifactory. Исследователи смогли использовать его метаданные как промежуточное хранилище, через которое два аккаунта обменивались информацией.

ChatGPT запускает отдельные среды выполнения для задач, где требуется работать с кодом и файлами. Такие контейнеры должны быть изолированы друг от друга. В исследованной конфигурации они также не имели прямого доступа в открытый интернет, однако могли обращаться к внутреннему Artifactory, который использовался для доставки программных пакетов и зависимостей.

JFrog Artifactory — система хранения программных пакетов, библиотек и других артефактов разработки. В ней можно присваивать объектам дополнительные свойства в виде пар «ключ — значение». Именно этот механизм и стал каналом связи.

Учетные данные, которые выдавались контейнеру для работы с внутренним хранилищем, позволяли обращаться к интерфейсу управления объектами Artifactory. Код внутри контейнера мог добавлять свойства к уже существующим файлам, а другой контейнер — читать их.

Документация JFrog подтверждает, что операция Set Item Properties позволяет добавлять свойства к объектам репозитория. Для нее требуется право Annotate. В конфигурации, которую изучала Check Point, доступные контейнеру учетные данные обладали достаточными полномочиями для записи и последующего чтения этих свойств.

Исследователи проверили это на двух разных аккаунтах ChatGPT. Контейнер первого аккаунта добавил к закешированному файлу тестовое свойство с отметкой времени. Затем контейнер второго аккаунта запросил свойства того же файла и получил записанное значение.

Так метаданные внутреннего хранилища превратились в общий буфер обмена для сред, которые должны были оставаться разделенными.

Текст можно было передавать напрямую. Двоичные данные исследователи кодировали в Base64 — текстовое представление содержимого файла. Большие объемы можно было делить на части, записывать под разными ключами и затем собирать на принимающей стороне.

Доступ к Artifactory сам по себе не позволял открыть чужой Gmail. Для атаки требовалась еще одна составляющая — вредоносная инструкция в контексте разговора жертвы.

Check Point показала, что такую инструкцию можно было поместить в текст, который пользователь вставит в ChatGPT, встроить в общий разговор или добавить в скрытую конфигурацию пользовательского GPT.

Инструкция заставляла модель во время обработки обычного сообщения проверять скрытый канал, получать оттуда дополнительное задание, выполнять его средствами текущей сессии и отправлять результат обратно.

В режиме рассуждения исследователям удалось организовать две независимые последовательности задач в рамках одного обращения. Первая обслуживала обычный разговор. Вторая выполняла команды, поступавшие через внутренний канал. Пользователь при этом видел только результат своего запроса.

Для проверки практических последствий исследователи использовали аккаунт, владелец которого заранее подключил Gmail к ChatGPT.

Сценарий начинался с подготовленного общего разговора. Пользователь открывал ссылку и отправлял обычное сообщение — в демонстрации он просил построить график среднемесячной температуры в Нью-Йорке.

ChatGPT выполнял этот запрос, но скрытая инструкция одновременно заставляла его проверить внутренний канал. Там находилась задача получить список писем через подключенный Gmail.

Модель воспользовалась доступом, уже предоставленным владельцем аккаунта, получила данные из почты и отправила результат через Artifactory в контейнер атакующего. Содержание скрытой команды и данные Gmail в обычном ответе не появлялись.

Исследователи отмечают, что в интерфейсе оставался небольшой индикатор обращения к Gmail. Он показывал факт использования приложения, но не раскрывал скрытую задачу и переданные данные.

Отдельно красть учетные данные Artifactory для этого не требовалось. Нужные для обращения к внутреннему сервису данные уже присутствовали в переменных среды контейнера, а имеющихся прав хватало для работы с нужными операциями хранилища.

Подключенные приложения ChatGPT используют уже выданные пользователем разрешения. Настройки самого ChatGPT определяют, в каких случаях система должна дополнительно спрашивать разрешение перед чтением данных или выполнением действия.

В текущей документации OpenAI указано, что доступные режимы могут включать «Всегда спрашивать», автоматическое разрешение чтения, разрешение действий с низким риском и, для некоторых приложений или аккаунтов, более широкий автоматический доступ. При режиме «Всегда спрашивать» подтверждение требуется даже перед чтением информации.

Эти настройки не расширяют права подключения. ChatGPT может работать только с теми данными и действиями, которые уже разрешены самим приложением, учетной записью и политиками рабочей области.

В эксперименте Check Point Gmail уже был подключен к аккаунту. Поэтому модель использовала существующие права пользователя, а не получала новый доступ к Google.

Исследование не ограничивается электронной почтой. Скрытая задача выполнялась в пределах возможностей конкретной сессии ChatGPT. Если разговор имел доступ к загруженным файлам, истории чата или подключенным сервисам, вредоносная инструкция потенциально могла работать с этими данными.

Check Point приводит среди примеров Google Drive, Microsoft Teams и GitHub. Доступный объем информации в каждом случае зависел от подключенных приложений, их разрешений и настроек аккаунта или рабочей области.

Исследователи также показали, что межаккаунтный канал можно использовать для передачи истории затронутого разговора и файлов, доступных его среде выполнения.

Публичных свидетельств массового использования этого механизма против пользователей нет. Check Point описала воспроизводимый эксперимент и доказала возможность утечки в своей тестовой конфигурации.

Летом 2026 года внутренняя инфраструктура Artifactory OpenAI оказалась связана с отдельным инцидентом во время испытаний моделей на задачи кибербезопасности.

OpenAI сообщала, что исследовательские модели работали в среде ExploitGym без прямого выхода в интернет. Они нашли способы использовать Artifactory для связи друг с другом, а затем обнаружили и применили ранее неизвестные уязвимости, позволившие получить доступ в интернет. Позже агенты добрались до систем Hugging Face.

Механизм Check Point был другим. Для межаккаунтного канала не требовалось использовать уязвимость нулевого дня Artifactory или получать права администратора. Исследователи воспользовались разрешенными операциями управления свойствами объектов и тем, что изменяемые данные в общем сервисе не были достаточно разделены между контейнерами разных аккаунтов.

Check Point обнаружила проблему в июне. The Register пишет, что исследователи передали информацию OpenAI в конце того же месяца. К этому времени Artifactory уже находился в центре внутреннего расследования компании из-за другой активности исследовательских агентов.

Весной Check Point описала другую проблему в среде выполнения кода ChatGPT. Тогда исследователи нашли скрытый путь из изолированного контейнера в открытый интернет. Вредоносная инструкция могла использовать его для передачи сообщений пользователя, загруженных файлов и других доступных разговору данных без явного согласия владельца. В той работе также демонстрировалась возможность получить удаленный командный доступ к среде Linux.

Новая работа устроена иначе: данные идут не напрямую во внешний интернет, а между контейнерами разных аккаунтов через общий внутренний сервис.

Обе находки показывают одну проблему архитектуры ИИ-агентов. Изоляцию приходится строить вокруг всей среды, в которой работает модель: сетевых интерфейсов, временных учетных данных, внутренних служб, общего состояния и подключенных приложений.

К моменту завершения работы Check Point обнаруженный межаккаунтный канал перестал работать. Исследователи все равно сообщили о находке OpenAI. Компания подтвердила им, что внутренний экземпляр Artifactory, использовавшийся в эксперименте, был выведен из эксплуатации.

Отдельный идентификатор CVE для этого механизма не опубликован. Исследование описывает проблему разграничения доступа и конфигурации общей инфраструктуры ChatGPT, а не новую уязвимость в самом Gmail.

Публичных данных о том, что через найденный канал массово похищались письма или данные реальных пользователей, также нет.

Вопросы и ответы

Можно ли сейчас повторить эту атаку на Gmail?

Описанный Check Point канал к моменту публикации уже не работал. OpenAI подтвердила исследователям, что задействованный экземпляр Artifactory был выведен из эксплуатации.

Исследователи нашли уязвимость в Gmail?

Нет. Gmail использовался как подключенное к ChatGPT приложение. Модель обращалась к почте с правами, которые владелец тестового аккаунта предоставил заранее.

Нужно было украсть пароль пользователя?

В продемонстрированном сценарии — нет. Требовалось доставить вредоносную инструкцию в контекст разговора и дождаться обычного сообщения пользователя, которое запускало ее обработку.

Достаточно было просто открыть общий чат?

В опубликованной демонстрации пользователь открывал подготовленный общий разговор и отправлял в нем обычное сообщение. Именно обработка нового запроса запускала скрытую последовательность действий.

Пользователь видел обращение к Gmail?

В основном ответе скрытая задача и похищенные данные не показывались. Исследователи отмечают небольшой индикатор использования Gmail в интерфейсе.

Могли ли таким способом читать всю почту?

Исследование доказывает возможность запрашивать доступные через подключение данные и передавать полученный результат. Оно не доказывает выгрузку всех писем из реальных почтовых ящиков. Возможности зависели от разрешений подключения и конкретной команды.

Под угрозой могли оказаться другие сервисы?

Потенциально да. Check Point указывает, что скрытая задача могла использовать инструменты и подключенные приложения, доступные текущей сессии. Среди примеров исследователи называют Google Drive, Microsoft Teams и GitHub.

Есть ли данные о реальных жертвах?

Публичных свидетельств массовой эксплуатации исследователи не приводят. Опубликован проверенный экспериментальный сценарий.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.