
När AI-agenter får tillgång till e-post, filer och företagens interna system uppstår också helt nya attackytor. En nyligen upptäckt allvarlig sårbarhet i ChatGPT visar hur långt en sådan attack i värsta fall kan nå.
Check Point Research lyckades i ett experiment få en annan användares ChatGPT att i hemlighet utföra angriparens instruktioner. I demonstrationen läste ChatGPT information från offrets anslutna Gmail-konto och skickade tillbaka uppgifterna till angriparen.
Sårbarheten är åtgärdad, men den illustrerar ett större säkerhetsproblem som växer i takt med att AI utvecklas från en chattjänst till en agent som kan agera på användarens vägnar.
Attacken byggde på en dold kommunikationskanal mellan de sandlådor där ChatGPT kör kod. Olika användares exekveringsmiljöer var isolerade från varandra, men hade tillgång till samma interna JFrog Artifactory-tjänst hos OpenAI för distribution av programpaket.
Check Point upptäckte att metadata kunde skrivas till tjänsten från ett användarkonto och läsas från ett annat. Därmed fungerade pakettjänsten i praktiken som ett gemensamt urklipp mellan miljöer som egentligen skulle vara isolerade.
Angriparen kunde sedan plantera en dold uppgift i offrets ChatGPT-session, exempelvis via en skadlig prompt, en delad konversation eller en anpassad GPT. När användaren därefter skickade ett helt normalt meddelande kunde ChatGPT behandla den dolda instruktionen parallellt med den synliga uppgiften.
I Check Points demonstration instruerades ChatGPT att söka efter information i offrets anslutna Gmail-konto. Uppgifterna skickades tillbaka genom den dolda kanalen medan konversationen såg normal ut för användaren. Det enda synliga tecknet på åtkomsten var en liten upplysning om att ChatGPT hade kommunicerat med Gmail.
Angriparen behövde alltså inte stjäla offrets lösenord eller själv logga in på Gmail. I stället utnyttjades de rättigheter som användaren redan hade gett AI-tjänsten.
Det är också det som gör AI-agenter till en ny typ av attackyta. Ju fler system en agent får tillgång till och ju fler uppgifter den kan utföra självständigt, desto större blir konsekvenserna om någon lyckas manipulera agentens instruktioner eller exekveringsmiljö.
Check Point rapporterade sårbarheten till OpenAI, som har stängt den interna Artifactory-tjänst som användes i attacken.