نشت اطلاعات جیمیل کاربران با سوءاستفاده از حفره امنیتی چتجیپیتی
محققان امنیتی شرکت چکپوینت اخیراً حفرهای نگرانکننده در ساختار چتجیپیتی کشف کردهاند که به مهاجمان اجازه میدهد بدون اطلاع کاربر، به دادههای حساس او در سرویسهایی مانند جیمیل دسترسی پیدا کنند. این حمله از طریق تزریق دستورات مخفی در قالب پرامپتهای فریبنده یا استفاده از جیپیتیهای شخصیسازیشده صورت میگیرد. در این سناریو، مدل هوش مصنوعی در حالی که به پرسش عادی کاربر پاسخ میدهد، در پسزمینه و به صورت همزمان، وظایف مخربی را اجرا کرده و اطلاعات استخراج شده را از طریق یک کانال ارتباطی پنهان برای مهاجم ارسال میکند.
نکته کلیدی در این آسیبپذیری، سوءاستفاده از زیرساختهای داخلی اوپنایآی است. بررسیها نشان میدهد که سرویس مدیریت بستههای نرمافزاری این شرکت، به جای ایزوله کردن کامل محیطهای کاربری، به عنوان یک پل ارتباطی ناخواسته عمل کرده است. مهاجمان با استفاده از ویژگیهای ذخیرهسازی داده در این سرویس، توانستهاند محیطهای پردازشی متعلق به کاربران مختلف را به یکدیگر متصل کنند و از آن به عنوان یک «حافظه مشترک» برای انتقال اطلاعات سرقتی بهره ببرند. این در حالی است که سیستمهای امنیتی پیشفرض، به دلیل ماهیت دسترسیهای خودکار به اپلیکیشنهای متصل، در بسیاری از موارد هیچ هشداری به کاربر نمیدهند.
این رخداد بار دیگر چالشهای امنیتی مدلهای هوش مصنوعی چندمنظوره را برجسته میکند. اگرچه اوپنایآی پس از گزارش چکپوینت، سرویس داخلی مورد سوءاستفاده را غیرفعال کرده است، اما این دومین باری است که محققان از نشت دادهها از طریق کانالهای ارتباطی داخلی در این پلتفرم خبر میدهند. این موضوع نشان میدهد که با پیچیدهتر شدن قابلیتهای هوش مصنوعی و اتصال آنها به ابزارهای کاربردی، مرزهای امنیتی بین محیطهای کاربری باید با دقت بسیار بیشتری بازنگری شوند تا از تبدیل شدن زیرساختهای داخلی به ابزاری برای جاسوسی سایبری جلوگیری شود.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion