安全與監管
Check Point 揭露 ChatGPT 跨帳號隔離漏洞:惡意提示可經內部服務竊取受害者連動資料
iThome單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據報導,資安業者 Check Point Research 揭露 ChatGPT 存在跨帳號資料隔離漏洞,攻擊者可藉此存取受害者的外部連動資料。該漏洞源於 ChatGPT 程式碼執行沙箱雖無法直接連上網際網路或互通,但可連至內部共用的 JFrog Artifactory 服務以取得 Python 與 NPM 套件。由於沙箱權限可修改套件屬性,且不同帳號能讀取相同內容,攻擊者可將此內部服務轉為跨帳號資料通道。
攻擊者須先透過共享對話或自訂 GPT 將惡意提示帶入受害者對話中;當受害者送出一般訊息時,ChatGPT 會在背景執行隱藏工作,利用受害者工作階段的權限與連動 App 讀取資料,再經通道回傳給攻擊者。研究人員成功實測在不影響正常回答的情況下,暗中讀取受害者的 Gmail 郵件,畫面僅會留下存取標示。OpenAI 確認後已停用涉事的 Artifactory 執行個體,該通道現已失效。
讀原始報導這則事件的發展
本期分類