Ευπάθεια ασφαλείας στο ChatGPT - κυβερνοασφάλεια και προστασία δεδομένων

Νέα ευπάθεια στο ChatGPT επέτρεψε σε χάκερ να κλέψουν δεδομένα Gmail

Ερευνητές ασφαλείας εντόπισαν ένα κρυφό κανάλι μέσα στο ChatGPT που επέτρεπε σε έναν επιτιθέμενο να εκτελεί μυστικές ενέργειες μέσα στη συνομιλία κάποιου άλλου, αξιοποιώντας άδειες που το θύμα είχε ήδη παραχωρήσει.

Η αδυναμία προέρχεται από την Check Point Research και δημοσιεύτηκε στις 8 Σεπτεμβρίου. Το proof of concept τους άντλησε email από το συνδεδεμένο Gmail ενός θύματος και το παρέδωσε σε έναν άγνωστο.

⚠️ Το ψηφιακό σας δακτυλικό αποτύπωμα (διεύθυνση IP) είναι εκτεθειμένο!

Η διεύθυνση IP σας είναι: ανίχνευση…

Κάντε streaming/λήψη ανώνυμα με το Private Internet Access.

🌐 Μόνο 1,99€ / μήνα + 2 μήνες δώρο
Δεν αποθηκεύουμε τη διεύθυνση IP σας. Η ανίχνευση γίνεται τοπικά στον browser σας.
Ακολουθήστε το κανάλι του Tech στο Telegram

Οι πληροφορίες που περιέχονται στο techvortex.eu προορίζονται μόνο για γενικούς σκοπούς πληροφόρησης.

Οι κρυφές εντολές έφταναν στη συνομιλία με τρεις τρόπους: μέσα από ένα κακόβουλο prompt, από έναν κοινοποιημένο σύνδεσμο συνομιλίας ή από ένα custom GPT που τις έκρυβε. Καμία προειδοποίηση δεν εμφανιζόταν. Το θύμα έκανε μια συνηθισμένη ερώτηση, πήρε μια συνηθισμένη απάντηση και η κλοπή έτρεχε σιωπηλά δίπλα της.

Πώς λειτούργησε η διαρροή δεδομένων στο ChatGPT

Οι σύνθετες αιτήσεις εκτελούνται μέσα σε απομονωμένα containers, κλεισμένα μακριά από το διαδίκτυο και το ένα από το άλλο.

Είχαν ωστόσο ένα κοινό σημείο. Όλα έφταναν στον ίδιο εσωτερικό server πακέτων, του οποίου τα διαπιστευτήρια επέτρεπαν σε κάθε container να κολλάει ετικέτες κειμένου πάνω σε αρχεία και μετά να τις διαβάζει πίσω.

Οι ερευνητές σήμαναν ένα αρχείο από έναν λογαριασμό και ανέκτησαν αυτή την τιμή από έναν δεύτερο λογαριασμό που ανήκε σε κάποιον άλλο. Ο τοίχος άντεξε. Το συρτάρι που βρισκόταν και στις δύο πλευρές του, όχι.

Πώς λειτουργεί η διαρροή δεδομένων μέσα στο ChatGPT
Πώς λειτουργεί η διαρροή δεδομένων στο ChatGPT (Πηγή: Checkpoint Research)

Τα μεγαλύτερα payloads χωρίζονταν σε πολλές ετικέτες και μετά επανασυναρμολογούνταν.

Αλλάξτε τώρα αυτή τη ρύθμιση των συνδεδεμένων εφαρμογών

Το patch έκλεισε αυτή την τρύπα, αλλά δεν άγγιξε τη ρύθμιση που έκανε την κλοπή αθόρυβη.

Οι συνδεδεμένες εφαρμογές έρχονται ρυθμισμένες στο «Σημαντικές ενέργειες», αφήνοντας τις αναγνώσεις να γίνονται χωρίς πρώτα κάποια ερώτηση. Η μόνη ένδειξη ήταν μια μικρή ετικέτα «Μίλησε με το Gmail», που εμφανιζόταν αφού τα δεδομένα είχαν ήδη φύγει.

Αλλάξτε τη σε «Να ρωτάει πάντα» και κάθε ανάγνωση θα περιμένει την επιβεβαίωσή σας.

Οι προεπιλεγμένες ρυθμίσεις του Gmail μέσα στο ChatGPT
Οι προεπιλεγμένες ρυθμίσεις του Gmail μέσα στο ChatGPT (Πηγή: Checkpoint Research)

Η Check Point έκλεισε την αναφορά της με μια προειδοποίηση που αξίζει να επαναληφθεί:

«Η σύνδεση εξωτερικών υπηρεσιών αυξάνει τον αντίκτυπο οποιασδήποτε αποτυχίας σε αυτό το μοντέλο, γιατί μια ενεργή συνεδρία μπορεί να δουλέψει με δεδομένα πολύ πέρα από το container.»

Γιατί έχει σημασία ο στόχος Gmail

Οι ερευνητές χτύπησαν το inbox για έναν λόγο. Το δικό σας κρατά τα password resets για κάθε λογαριασμό streaming που έχετε, οπότε μία μόνο ανάγνωση εκθέτει πολύ περισσότερα από μια παραβίαση του Gmail – ακριβώς όπως συνέβη με τη μαζική διαρροή δεδομένων 40 εκατομμυρίων πελατών.

Ο διαχωρισμός του email σας περιορίζει αυτό τον κίνδυνο. Βάλτε τις εγγραφές σας σε ξεχωριστή διεύθυνση, είτε μέσω παρόχου όπως το StartMail είτε σε μια ανώνυμη διεύθυνση, και μια δανεική συνεδρία φτάνει σε λιγότερα.

Βλέπω αυτό το μοτίβο χρόνια τώρα στις εφαρμογές streaming: πρώτα η ευκολία και η ασφάλεια μετά. Ό,τι διαβάζει το inbox σας αξίζει την ίδια καχυποψία που θα δείχνατε σε ένα άγνωστο APK, σαν αυτούς τους χάκερ που κρύβουν κακόβουλο λογισμικό μέσα σε ψεύτικους εγκαταστάτες VPN.

Τελικές σκέψεις από το techvortex

Ο κοινός server παροπλίστηκε πριν βγει η αναφορά, άρα αυτή η τρύπα έχει κλείσει.

Αυτό που μου μένει είναι πόσο συνηθισμένο ήταν το σημείο εισόδου. Ούτε malware ούτε κλεμμένος κωδικός, μόνο κείμενο που έγραψε κάποιος άλλος. Οι άδειες που δώσατε μήνες πριν ζουν περισσότερο από το patch, οπότε ελέγξτε τις απόψε.

Για περισσότερες λεπτομέρειες πάνω σε αυτή την ιστορία, δείτε την αρχική αναφορά από τη Checkpoint Research.

Θέλουμε να μάθουμε τη γνώμη σας. Τι πιστεύετε για αυτή την ιστορία; Πείτε μας στο τμήμα σχολίων παρακάτω!

Μείνετε ενημερωμένοι για τις τελευταίες ειδήσεις streaming, τα reviews, τα tips και πολλά άλλα ακολουθώντας τον techvortex Advisor με εβδομαδιαίες ενημερώσεις.

Μην αφήνεις τη σύνδεσή σου εκτεθειμένη. Ασφαλίστε τη σύνδεσή σας τώρα και κάνε streaming ανώνυμα. Περιορισμένος χρόνος: 85% έκπτωση + 3 μήνες δωρεάν.

https://troypoint.com/chatgpt-flaw-steals-gmail-data-1/

Κύλιση στην κορυφή