Check Point Research于9月8日发布报告,披露ChatGPT存在跨账户隐藏通道:一条植入对话的指令即可让ChatGPT在正常回答用户问题的同时,静默读取其已连接的Gmail账户数据并传送给另一个ChatGPT账户。OpenAI已确认将漏洞利用所依赖的内部服务下线,用户无需安装任何更新。
事件概述
攻击的触发条件极低。攻击者只需通过三种途径之一在受害者会话中布置恶意指令:诱导用户粘贴恶意提示词、让用户打开包含指令的共享对话、或在自定义GPT的构建器指令中隐藏代码(该部分对用户不可见)。此后受害者发送任意一条普通消息即可激活攻击。
技术细节
漏洞核心在于ChatGPT代码执行容器的隔离失效。不同账户的容器本不允许互相访问,但都可连接OpenAI内部的JFrog Artifactory包服务(用于代替容器直接访问公共包仓库)。Check Point发现该服务允许容器对缓存文件附加与读取命名属性,且读取凭证就放在容器环境变量中、元数据不按账户隔离。验证结果显示:一个账户容器写入的属性,另一个账户的容器即刻可读——包服务元数据沦为跨账户的”共享剪贴板”。
在Thinking模式下,植入指令让模型在同一回合运行两条工作流:一条正常回答用户,另一条检查隐藏”信箱”中的攻击者任务,利用受害者会话已有的工具权限执行(如读取Gmail),结果经隐藏通道回传并支持Base64分块重组。用户唯一可见的痕迹是回答上方一个小小的”Talked to Gmail”标签——它记录的是已经发生的读取,用户没有任何允许或拒绝的机会。值得注意的是,这是Check Point在同一组件上发现的第二个外泄通道:今年3月曾披露利用DNS查询外传对话数据的变体。
影响评估
攻击可触达的范围完全取决于受害者会话的既有权限:对话历史、上传文件,以及Gmail、Google Drive、GitHub等已连接应用的数据都可能成为目标。Check Point指出,该内部Artifactory实例与后来公开的Hugging Face入侵事件存在关联链路,均属”共享内部服务被用作跨环境通信层”的隔离失效案例。任何拥有凭证、工具访问与已连接应用的AI助手,都可能被转化为执行攻击者指令的”被胁迫内部人员”。
修复与缓解建议
- OpenAI已下线涉事内部Artifactory实例,通道失效,用户无需更新客户端。
- 个人用户可将已连接应用权限切换为Always ask,使每次读取均需人工批准。
- 企业管理员应审计工作区内允许连接的应用范围;Enterprise与Edu版本应用连接默认关闭,应保持该配置。
- 审慎对待来源不明的”高效提示词”、共享对话链接与自定义GPT。
- 安全团队应在事件响应预案中加入AI会话排查:确认哪些应用授权给了哪些会话。