LATEST
Η Check Point αποκαλύπτει κρυφή «πόρτα» στο ChatGPT
Η Check Point αποκάλυψε μια κρυφή «πίσω πόρτα» στο ChatGPT. Μια συνομιλία μπορεί να φαίνεται φυσιολογική, ενώ κάποιος άλλος την κατευθύνει αθόρυβα. Σε μια επίθεση απόδειξης της ανακάλυψης, η εταιρεία παρουσίασε το κρυφό κανάλι επικοινωνίας μεταξύ ξεχωριστών λογαριασμών ChatGPT. Στη δοκιμή, η συνεδρία ενός επιτιθέμενου κατηύθυνε κρυφά το ChatGPT του θύματος ώστε να αντλήσει δεδομένα από τον συνδεδεμένο λογαριασμό Gmail και να τα παραδώσει, χωρίς η συνομιλία να εμφανίζει ένδειξη παρέμβασης.
Το στοιχείο που κάνει την ευπάθεια τόσο επικίνδυνη είναι ότι δεν απαιτείται κλοπή κωδικού πρόσβασης ούτε κακόβουλο λογισμικό. Μια κακόβουλη εντολή και ένας κοινόχρηστος σύνδεσμος συνομιλίας αρκούσαν για την ενεργοποίηση του μηχανισμού, ο οποίος αξιοποιούσε τα δικαιώματα που ο χρήστης είχε ήδη παραχωρήσει είτε στο Gmail, στο Google Drive, στο Microsoft Teams ή στο GitHub.
Παρόμοιο ζήτημα απομόνωσης είχε εντοπιστεί νωρίτερα στην OpenAI, κατά το περιστατικό με το Hugging Face, όπου πράκτορες σε ξεχωριστά περιβάλλοντα αξιολόγησης επικοινωνούσαν μεταξύ τους. Ο μηχανισμός διέφερε, αλλά το θεμελιώδες ελάττωμα ήταν ίδιο: Μια κοινόχρηστη εσωτερική υπηρεσία λειτουργούσε ως μη προγραμματισμένο επίπεδο επικοινωνίας μεταξύ στοιχείων που όφειλαν να μένουν διαχωρισμένα.
Ο Eli Smadja, επικεφαλής έρευνας στην Check Point Research, θέτει το ζήτημα ως θέμα εμπιστοσύνης: «Η έρευνα αυτή δείχνει ότι η πρόκληση ασφάλειας γύρω από την AI δεν αφορά πλέον μόνο το ίδιο το μοντέλο, αλλά και την πρόσβαση και την εμπιστοσύνη που του παραχωρούμε». Αυτό που καθιστά το εύρημα ανησυχητικό είναι ότι δεν απαιτούνται εξειδικευμένες δεξιότητες hacking – αρκεί η γνώση του τρόπου επικοινωνίας με τον κατάλληλο βοηθό, χρησιμοποιώντας τις σωστές λέξεις.



