OpenAI закрыла уязвимость в ChatGPT, через которую данные утекали по скрытому каналу

OpenAI закрыла уязвимость в ChatGPT, через которую данные утекали по скрытому каналу

Изображение: Zulfugar Karimov (unslash)

В ChatGPT нашли уязвимость, позволявшая незаметно вытаскивать пользовательские данные через скрытый механизм передачи. OpenAI устранила проблему оперативно, после того как о ней сообщили специалисты по киберзащите из Check Point.

История оказалась нетривиальной. Исследователи выяснили, что один специально составленный запрос мог превратить обычный диалог с ИИ в канал утечки. Через него становились доступны переписка, загруженные файлы и другой чувствительный контент. В отчёте компании также говорится, что похожий механизм мог работать внутри модифицированных моделей, где вредоносная логика закладывается заранее.

OpenAI устранила уязвимость 20 февраля 2026 года после ответственного уведомления. В Check Point при этом сообщили, что подтверждений реального использования схемы злоумышленниками найдено не было.

Техническая сторона здесь самая интересная. У ChatGPT есть встроенные ограничения, которые должны блокировать несанкционированную передачу данных и прямые сетевые обращения. Найденная лазейка обходила эти барьеры через побочный канал, связанный с Linux-окружением, где выполняются операции анализа данных и запуска кода.

Атака строилась вокруг скрытой передачи через DNS-запросы. Данные кодировались в обращения к системе доменных имён, что позволяло выводить информацию за пределы среды в обход стандартных механизмов контроля. Обычные сетевые операции превращались в инструмент незаметного обмена данными.

Помимо этого, тот же канал мог использоваться для получения удалённого доступа к командной оболочке внутри среды выполнения. Это открывало возможность запускать команды без какого-либо взаимодействия с пользователем и серьёзно расширяло потенциальный вектор кибератаки.

Исследователи отдельно зафиксировали, что система не воспринимала происходящее как угрозу. Архитектура предполагала, что среда выполнения изолирована и не может передавать данные наружу. Это формировало слепую зону, где активность не вызывала предупреждений и не требовала подтверждения со стороны пользователя.

Риск связан и с социальной инженерией. Пользователя могли убедить вставить вредоносный запрос под видом полезной функции — например, для ускорения работы или разблокировки дополнительных возможностей. Ситуация становится более сложной в случае пользовательских GPT, где вредоносный механизм встраивается заранее и срабатывает без каких-либо дополнительных действий.

В Check Point пояснили, что модель не распознавала подобную передачу как внешний обмен данными, поэтому не пыталась её остановить и не уведомляла пользователя.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: