نشت اطلاعات جیمیل کاربران با سوءاستفاده از حفره امنیتی چت‌جی‌پی‌تی

محققان امنیتی شرکت چک‌پوینت اخیراً حفره‌ای نگران‌کننده در ساختار چت‌جی‌پی‌تی کشف کرده‌اند که به مهاجمان اجازه می‌دهد بدون اطلاع کاربر، به داده‌های حساس او…

محققان امنیتی شرکت چک‌پوینت اخیراً حفره‌ای نگران‌کننده در ساختار چت‌جی‌پی‌تی کشف کرده‌اند که به مهاجمان اجازه می‌دهد بدون اطلاع کاربر، به داده‌های حساس او در سرویس‌هایی مانند جیمیل دسترسی پیدا کنند. این حمله از طریق تزریق دستورات مخفی در قالب پرامپت‌های فریبنده یا استفاده از جی‌پی‌تی‌های شخصی‌سازی‌شده صورت می‌گیرد. در این سناریو، مدل هوش مصنوعی در حالی که به پرسش عادی کاربر پاسخ می‌دهد، در پس‌زمینه و به صورت همزمان، وظایف مخربی را اجرا کرده و اطلاعات استخراج شده را از طریق یک کانال ارتباطی پنهان برای مهاجم ارسال می‌کند.

نکته کلیدی در این آسیب‌پذیری، سوءاستفاده از زیرساخت‌های داخلی اوپن‌ای‌آی است. بررسی‌ها نشان می‌دهد که سرویس مدیریت بسته‌های نرم‌افزاری این شرکت، به جای ایزوله کردن کامل محیط‌های کاربری، به عنوان یک پل ارتباطی ناخواسته عمل کرده است. مهاجمان با استفاده از ویژگی‌های ذخیره‌سازی داده در این سرویس، توانسته‌اند محیط‌های پردازشی متعلق به کاربران مختلف را به یکدیگر متصل کنند و از آن به عنوان یک «حافظه مشترک» برای انتقال اطلاعات سرقتی بهره ببرند. این در حالی است که سیستم‌های امنیتی پیش‌فرض، به دلیل ماهیت دسترسی‌های خودکار به اپلیکیشن‌های متصل، در بسیاری از موارد هیچ هشداری به کاربر نمی‌دهند.

این رخداد بار دیگر چالش‌های امنیتی مدل‌های هوش مصنوعی چندمنظوره را برجسته می‌کند. اگرچه اوپن‌ای‌آی پس از گزارش چک‌پوینت، سرویس داخلی مورد سوءاستفاده را غیرفعال کرده است، اما این دومین باری است که محققان از نشت داده‌ها از طریق کانال‌های ارتباطی داخلی در این پلتفرم خبر می‌دهند. این موضوع نشان می‌دهد که با پیچیده‌تر شدن قابلیت‌های هوش مصنوعی و اتصال آن‌ها به ابزارهای کاربردی، مرزهای امنیتی بین محیط‌های کاربری باید با دقت بسیار بیشتری بازنگری شوند تا از تبدیل شدن زیرساخت‌های داخلی به ابزاری برای جاسوسی سایبری جلوگیری شود.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید