Badacze bezpieczeństwa w Radware wykazali, w jaki sposób oszukali Chatgpt Openai do wyodrębnienia poufnych danych z skrzynki odbiorczej Gmaila użytkownika za pomocą podatności, które nazywają „wyciekiem cienia”. Atak, który został ujawniony w tym tygodniu, zastosowano technikę o nazwie szybkie wstrzyknięcie do manipulowania agentem AI o nazwie Deep Research, które otrzymało dostęp do e -maili użytkownika. Cały atak miał miejsce w infrastrukturze chmurowej Openai, omijając tradycyjną obronę bezpieczeństwa cybernetycznego. Openai załatał lukę po zgłoszeniu go Radware w czerwcu.
Jak działa atak wycieku cienia
Eksperyment ukierunkował agentów AI, które zostały zaprojektowane do autonomicznego wykonywania zadań w imieniu użytkownika, takich jak dostęp do kont osobistych, takich jak e -mail. W tym przypadku głęboki agent badawczy, który jest osadzony w Chatgpt, otrzymał zgodę na interakcję z kontem Gmaila użytkownika. Naukowcy opracowali wiadomość e -mail zawierającą złośliwe instrukcje ukryte jako niewidzialny biały tekst na białym tle. Ten e -mail został następnie wysłany do skrzynki odbiorczej Gmaila celu. Ukryte polecenia pozostały uśpione, dopóki użytkownik nie aktywował głębokiego agenta badawczego do rutynowego zadania. Gdy agent zeskanował skrzynkę odbiorczą, napotkał szybkie wstrzyknięcie i postępował zgodnie z instrukcjami atakującego zamiast użytkownika. Następnie agent przeszedł do skrzynki odbiorczej poufnych informacji, takich jak e-maile związane z HR i dane osobowe, i wysłał te dane do naukowców bez wiedzy użytkownika. Naukowcy opisali proces rozwijania ataku jako „kolejkę górską nieudanych prób, frustrujące blokady dróg i, wreszcie, przełom”.
Atak oparty na chmurze, który omija tradycyjne bezpieczeństwo
Kluczowym aspektem ataku wycieku cienia jest to, że działa on w całości w infrastrukturze chmurowej Openai, a nie na lokalnym urządzeniu użytkownika. To sprawia, że jest to niewykrywalne przez konwencjonalne narzędzia bezpieczeństwa cybernetycznego, takie jak oprogramowanie antywirusowe, które monitorują komputer lub telefon użytkownika pod kątem złośliwej aktywności. Wykorzystując własną infrastrukturę sztucznej inteligencji, atak może przejść bez pozostawiania żadnego śladu na końcu użytkownika.
Potencjał szerszego zakresu ataków
Dowód koncepcji Radware zidentyfikował również potencjalne ryzyko dla innych usług, które integrują się z głębokim agentem badawczym. Naukowcy stwierdzili, że tę samą technikę szybkiego wtrysku można wykorzystać do ukierunkowania połączeń z programem Outlook, GitHub, Drive Google i Dropbox.
„Tę samą technikę można zastosować do tych dodatkowych złączy, aby wykupić bardzo poufne dane biznesowe, takie jak umowy, notatki ze spotkania lub rekordy klientów”.
Szybki zastrzyk jest znaną wrażliwością, która była używana w różnych atakach w świecie rzeczywistym, od manipulowania akademickimi recenzjami wzajemnymi po przejęcie kontroli nad inteligentnymi urządzeniami domowymi. Od tego czasu Openai załatał konkretną wadę, która umożliwiła atak wycieku cienia, ale badania podkreślają ciągłe wyzwania bezpieczeństwa, jakie stwarzają rosnąca autonomia agentów AI.





