Κυβερνοασφάλεια, προστασία δεδομένων και ασφαλής σύνδεση στο διαδίκτυο

Κενό στο ChatGPT: κρυφές εντολές έδωσαν σε χάκερ πρόσβαση σε δεδομένα Gmail

Ερευνητές ασφαλείας εντόπισαν ένα κρυφό κανάλι μέσα στο ChatGPT που επέτρεπε σε έναν επιτιθέμενο να εκτελεί μυστικές εργασίες στη συνομιλία κάποιου άλλου, αξιοποιώντας άδειες που το θύμα είχε ήδη παραχωρήσει.

Το κενό εντοπίστηκε από την Check Point Research και δημοσιεύτηκε στις 8 Σεπτεμβρίου. Η απόδειξη ιδέας τους άντλησε email από το συνδεδεμένο Gmail ενός θύματος και το παρέδωσε σε έναν άγνωστο.

⚠️ Το ψηφιακό σας δακτυλικό αποτύπωμα (διεύθυνση IP) είναι εκτεθειμένο!

Η διεύθυνση IP σας είναι: ανίχνευση…

Κάντε streaming/λήψη ανώνυμα με το Private Internet Access.

🌐 Μόνο 1,99€ / μήνα + 2 μήνες δώρο
Δεν αποθηκεύουμε τη διεύθυνση IP σας. Η ανίχνευση γίνεται τοπικά στον browser σας.
Ακολουθήστε το κανάλι του Tech στο Telegram

Οι πληροφορίες που περιέχονται στο techvortex.eu προορίζονται μόνο για γενικούς σκοπούς πληροφόρησης.

Οι κρυφές εντολές έφταναν στη συνομιλία με τρεις τρόπους: μέσα από ένα κακόβουλο prompt, μέσα από έναν κοινοποιημένο σύνδεσμο συνομιλίας ή κρυμμένες μέσα σε ένα custom GPT. Καμία προειδοποίηση δεν εμφανίστηκε. Το θύμα έκανε μια απολύτως φυσιολογική ερώτηση, πήρε μια φυσιολογική απάντηση και η κλοπή έτρεχε αθόρυβα δίπλα της.

Πώς λειτούργησε η διαρροή δεδομένων στο ChatGPT

Οι σύνθετες αιτήσεις εκτελούνται μέσα σε απομονωμένα containers, φραγμένα από το διαδίκτυο και το ένα από το άλλο.

Είχαν όμως ένα κοινό σημείο. Όλες κατέληγαν στον ίδιο εσωτερικό διακομιστή πακέτων, τα διαπιστευτήρια του οποίου έδιναν σε κάθε container τη δυνατότητα να κολλά ετικέτες κειμένου πάνω σε αρχεία και μετά να τις διαβάζει πίσω.

Οι ερευνητές σημείωσαν ένα αρχείο από έναν λογαριασμό και ανέκτησαν αυτή την τιμή από έναν δεύτερο λογαριασμό που ανήκε σε κάποιον άλλο χρήστη. Ο τοίχος άντεξε. Το αρχειοφυλάκιο που στεκόταν και στις δύο πλευρές του, όχι.

Πώς λειτούργησε η διαρροή δεδομένων στο ChatGPT
Πώς λειτούργησε η διαρροή δεδομένων στο ChatGPT (Πηγή: Checkpoint Research)

Τα μεγαλύτερα πακέτα δεδομένων σπάστηκαν σε πολλές ετικέτες και μετά συναρμολογήθηκαν ξανά.

Αλλάξτε τώρα αυτή τη ρύθμιση των συνδεδεμένων εφαρμογών

Η διόρθωση έκλεισε αυτή την τρύπα, αλλά δεν άγγιξε καθόλου τη ρύθμιση που έκανε την κλοπή αθόρυβη.

Οι συνδεδεμένες εφαρμογές έρχονται προεπιλεγμένες στις Σημαντικές ενέργειες, επιτρέποντας τις αναγνώσεις να γίνονται χωρίς να ρωτήσουν πρώτα. Μια μικρή ετικέτα Μίλησε με το Gmail ήταν το μόνο ίχνος, και αυτή εμφανιζόταν αφού τα δεδομένα είχαν ήδη μετακινηθεί.

Γυρίστε στο Να ρωτά πάντα και κάθε ανάγνωση περιμένει την επιβεβαίωσή σας.

Προεπιλεγμένες ρυθμίσεις Gmail μέσα στο ChatGPT
Προεπιλεγμένες ρυθμίσεις Gmail μέσα στο ChatGPT (Πηγή: Checkpoint Research)

Η Check Point έκλεισε την αναφορά της με μια προειδοποίηση που αξίζει να επαναληφθεί:

Η σύνδεση εξωτερικών υπηρεσιών αυξάνει τον αντίκτυπο οποιασδήποτε αποτυχίας σε αυτό το μοντέλο, γιατί μια ενεργή συνεδρία μπορεί να δουλέψει με δεδομένα πολύ πέρα από το container.

Γιατί έχει σημασία ο στόχος Gmail

Οι ερευνητές χτύπησαν τα εισερχόμενα για συγκεκριμένο λόγο. Το δικό σας κρατά τα email επαναφοράς κωδικού για κάθε λογαριασμό streaming που έχετε, οπότε μία μόνο ανάγνωση εκθέτει πολύ περισσότερα από όσα θα περίμενε κανείς από μια παραβίαση του Gmail.

Ο διαχωρισμός της αλληλογραφίας σας περιορίζει τη ζημιά. Βάλτε τις εγγραφές σας σε ξεχωριστή διεύθυνση, είτε από πάροχο όπως το StartMail είτε μέσω ανώνυμης διεύθυνσης, και μια δανεική συνεδρία φτάνει σε πολύ λιγότερα.

Βλέπω αυτό το μοτίβο χρόνια στις εφαρμογές streaming: πρώτα η ευκολία και η ασφάλεια μετά. Ό,τι διαβάζει τα εισερχόμενά σας αξίζει την ίδια καχυποψία που θα δίνατε σε ένα άγνωστο APK, ενώ δείτε και το άρθρο μας για χάκερ που κρύβουν κακόβουλο λογισμικό μέσα σε ψεύτικους εγκαταστάτες VPN.

Τελικές σκέψεις από το techvortex

Ο κοινόχρηστος διακομιστής απενεργοποιήθηκε πριν κυκλοφορήσει η αναφορά, άρα αυτή η τρύπα έχει κλείσει.

Αυτό που μου μένει είναι πόσο συνηθισμένο ήταν το σημείο εισόδου. Χωρίς malware και χωρίς κλεμμένο κωδικό πρόσβασης, μόνο κείμενο γραμμένο από κάποιον άλλο. Οι άδειες που δώσατε πριν μήνες ζουν περισσότερο από τη διόρθωση, οπότε ελέγξτε τις απόψε. Έχουμε και έναν οδηγό με 15 βήματα για να προστατεύσετε τον εαυτό σας που ταιριάζει ακριβώς σε αυτή τη δουλειά.

Για περισσότερες λεπτομέρειες πάνω σε αυτή την ιστορία, δείτε την αρχική αναφορά της Checkpoint Research.

Θέλουμε να ακούσουμε τη γνώμη σας. Τι πιστεύετε για αυτή την ιστορία; Πείτε μας στο κάτω μέρος των σχολίων!

Μείνετε ενημερωμένοι για τις τελευταίες ειδήσεις streaming, τις κριτικές, τις συμβουλές και πολλά άλλα, ακολουθώντας τον techvortex Advisor με εβδομαδιαίες ενημερώσεις.

Μην αφήνεις τη σύνδεσή σου εκτεθειμένη. Ασφαλίστε τη σύνδεσή σας τώρα και κάνε streaming ανώνυμα. Περιορισμένος χρόνος: 85% έκπτωση + 3 μήνες δωρεάν.

Κύλιση στην κορυφή