219 aktiivista uhkaa
Huijausvahti

ChatGPT:n piilokanava paljasti toisen käyttäjän Gmail-tiedot – virhe oli korjattu jo ennen julkistusta

· · Ratkaistu · Tietoturva
ChatGPT:n piilokanava paljasti toisen käyttäjän Gmail-tiedot – virhe oli korjattu jo ennen julkistusta

Kahden eri käyttäjän piti olla ChatGPT:ssä täysin erillään, mutta yhteinen sisäinen palvelu vuosi tiedon niiden välillä.

Tiivistelmä

Check Point Research löysi ChatGPT:n koodinsuoritusympäristöstä piilokanavan, jonka avulla yhden käyttäjän eristetty istunto pystyi vaihtamaan tietoa toisen käyttäjän istunnon kanssa. Osoituksena tutkijat saivat piilotetun tehtävän lukemaan uhrin ChatGPT:hen yhdistetyn Gmail-tilin sisältöä ilman että uhri huomasi mitään. OpenAI oli sulkenut haavoittuvuuden taustalla olleen palvelun jo ennen kuin raportti tavoitti yhtiön, eikä aitoa hyväksikäyttöä ole vahvistettu.

Kahden käyttäjän ChatGPT-istunnon piti olla toisistaan täysin eristetty, mutta tietoturvatutkijat löysivät tavan hypätä eristyksen yli.

Check Point Research julkaisi 8. syyskuuta raportin, jossa yhtiö kuvaa löytäneensä ChatGPT:n koodinsuoritusympäristöstä piilokanavan käyttäjien välillä. Kanava mahdollisti sen, että yhden käyttäjän istunto pystyi lähettämään tietoa tai piilotettuja komentoja toisen, täysin eri käyttäjän istuntoon.

Kyse ei ollut tavallisesta tietojenkalastelusta tai tilin murtamisesta salasanaa varastamalla. Uhrin ei tarvinnut klikata mitään haitallista linkkiä eikä syöttää tunnuksiaan mihinkään väärennettyyn lomakkeeseen.

Jaettu välimuisti eristettyjen ympäristöjen sisällä

Jokainen ChatGPT-käyttäjä saa oman eristetyn koodinsuorituskontin, joka ei pääse suoraan internetiin eikä toisiin kontteihin. Kaikki kontit hakevat kuitenkin ohjelmistopaketteja samasta sisäisestä palvelusta, ja sen metatietotoiminto salli yhden kontin kirjoittaa tietoa, jonka toinen kontti pystyi lukemaan.

Taustalla oli OpenAI:n sisäinen JFrog Artifactory -palvelu, jota kaikki koodinsuorituskontit käyttivät ohjelmistopakettien hakemiseen. Palvelun metatietotoiminto toimi tahattomana jaettuna kanavana kahden ympäristön välillä, jotka oli suunniteltu täysin erillisiksi.

Check Point kuvaa löydöstä eräänlaiseksi jaetuksi leikepöydäksi kahden lukitun huoneen välissä. Tekniikka poikkeaa tavallisesta ChatGPT-riskistä siinä, ettei se vaadi uhrilta yhtäkään virhettä, sillä pelkkä eristyksen suunnitteluvirhe riitti.

Check Pointin osoituksessa hyökkääjän piilotetut ohjeet upotettiin uhrin ChatGPT-istuntoon kolmella mahdollisella reitillä: haitallisen pyynnön kautta, jaetun keskustelulinkin kautta tai mukautetun GPT:n piilotettuihin ohjeisiin kätkettynä.

Tämän jälkeen yksikin tavallinen viesti uhrilta riitti käynnistämään kaksi asiaa samanaikaisesti.

ChatGPT vastasi näkyvästi uhrin omaan kysymykseen, ja samalla se tarkisti ja suoritti taustalla hyökkääjän piilotetun tehtävän käyttäen niitä työkaluja ja yhteyksiä, joita uhrin istunnolla jo oli.

Tutkimuksessa uhrin ChatGPT-tiliin oli yhdistetty Gmail. Piilokanavaa käytettiin hakemaan ja välittämään uhrin sähköpostien sisältöä hyökkääjälle, samalla kun näkyvä vastaus uhrin ruudulla vaikutti koko ajan täysin tavalliselta.

Check Point huomauttaa, ettei ilmiö rajoitu periaatteessa Gmailiin.

Sama kanava olisi voinut paljastaa mitä tahansa tietoa tai työkalua, johon kyseisellä istunnolla oli jo pääsy, kuten keskusteluhistoriaa, ladattuja tiedostoja tai muita yhdistettyjä pilvipalveluita.

Tärkein osa raporttia on kuitenkin se, ettei kyse ole käynnissä olevasta hyökkäyksestä. OpenAI oli purkanut haavoittuvan Artifactory-palvelun käytöstä jo kesäkuun 2026 loppuun mennessä, osana täysin erillisen välikohtauksen korjaamista, ja tämä tapahtui ennen kuin Check Pointin raportti edes tavoitti yhtiön.

Kyse oli koordinoidusta vastuullisesta julkistuksesta, ei havaitusta hyökkäyksestä todellista uhria vastaan.

– Siihen mennessä kun saimme raporttimme valmiiksi, tilien välinen kanava ei ollut enää käytössä, Check Point Research kertoo raportissaan.

Löydöksen nosti esiin myös Check Pointin oma blogikatsaus sekä The Register.

Suomessa aiheesta uutisoi Mobiili.fi 8. syyskuuta. Sama perusasetelma koskee kaikkia käyttäjiä, joilla on ChatGPT:hen yhdistettynä sähköposti, pilvitallennus tai muu palvelu, riippumatta siitä missä maassa tili on rekisteröity.

Mitä tehdä

Koska haavoittuvuus on jo korjattu, mitään kiireellistä toimenpidettä ei tarvita. Muutama yleinen tapa kannattaa silti pitää mielessä.

  • Käy ajoittain läpi, mitkä kolmannen osapuolen sovellukset – Gmail, Drive, kalenterit – ovat yhdistettyinä ChatGPT-tiliin, ja poista käytöstä ne, joita ei enää tarvita.
  • Suhtaudu varauksella jaettuihin ChatGPT-keskustelulinkkeihin tuntemattomilta lähettäjiltä.
  • Kohtele tuntemattoman tekijän mukautettua GPT:tä samalla varovaisuudella kuin tuntematonta selainlaajennusta, sillä molemmat olivat tässä tutkimuksessa mahdollisia reittejä piilotettujen ohjeiden upottamiseen.

Lähteet

Lue myös