重點整理
- 漏洞出在 ChatGPT 不同帳號共用的內部服務上,不是直接從沙箱連到網際網路
- 惡意提示要先進到受害者的對話,常見入口是貼上的內容、分享的對話連結、自訂 GPT 設定
- ChatGPT 能動到的範圍取決於工作階段連接了哪些應用程式,連越多風險越高
- OpenAI 已停用報告涉及的 Artifactory 執行個體,跨帳號通道目前無法使用
漏洞在做什麼
研究人員發現,ChatGPT 不同帳號用的程式碼執行沙箱(讓 ChatGPT 跑程式碼的環境),可以連到一個內部的 JFrog Artifactory 服務(管理 Python 與 NPM 套件的系統)。
這個服務的存取權限可以修改套件項目的屬性資料,不同帳號又能讀到相同的內容。一個帳號寫進去的東西,另一個帳號就能讀出來,原本只是管理軟體套件的服務,變成了跨帳號的資料通道。
攻擊怎麼發生
攻擊者沒辦法直接挑一個 ChatGPT 帳號下手。惡意提示必須先進到受害者的對話裡,三個常見的入口是:使用者貼上的內容、分享的對話連結、自訂 GPT 的設定。
受害者送出一般訊息之後,ChatGPT 會照著那段惡意提示去執行攻擊者留下的工作,用受害者工作階段能用的工具、資料、連接應用程式的權限,把結果透過跨帳號通道送回攻擊者。
研究人員實際測試讓 ChatGPT 一面回答受害者的問題,一面讀取受害者已連接的 Gmail。讀到的郵件沒有出現在正常回答裡,但畫面上會留下 ChatGPT 曾存取 Gmail 的標示。
對一般用戶的影響
這個案例最值得注意的,是 ChatGPT 能動到的範圍比對話畫面上看到的大。連接應用程式的資料範圍,取決於工作階段能用到哪些資料、工具與權限。
如果你把公司用的 Gmail、雲端硬碟、專案管理工具接進 ChatGPT,又把帶有惡意提示的內容貼進對話,被讀走的風險就會提高。連得越多,曝險越大。
現在的狀況
Check Point 完成報告時,這條跨帳號通道已經無法使用,OpenAI 也確認報告涉及的 Artifactory 執行個體已經停用。
不過這次問題出在帳號之間共用可以修改的內部狀態,不是直接從沙箱連到網際網路。這類設計層面的隔離問題,未來仍值得持續關注。

