Lek in ChatGPT gaf aanvallers toegang tot Gmail van slachtoffers
Beveiligingsonderzoeker Check Point Research (CPR) heeft een kritieke kwetsbaarheid ontdekt in ChatGPT, waarmee kwaadwillenden via een verborgen 'achterdeur' toegang konden krijgen tot de gekoppelde inboxes en bestanden van andere gebruikers. Door gebruik te maken van een interne infrastructuurtoepassing wisten de onderzoekers een geheim twee-wegskanaal op te zetten tussen twee volledig gescheiden ChatGPT-accounts.
Het datalek vond plaats zonder dat het slachtoffer daar in het zichtbare chatscherm iets van merkte. Terwijl de gebruiker een alledaagse vraag stelde, voerde de AI-assistent op de achtergrond opdrachten van een externe aanvaller uit.
Kwetsbaarheid in interne infrastructuur
De aanval richtte zich op de geïsoleerde 'containers' waarin ChatGPT code uitvoert. Om benodigde softwarepakketten te installeren zonder directe internettoegang te verlenen, leidde OpenAI dit dataverkeer via een interne instantie van JFrog Artifactory. CPR ontdekte dat deze dienst een beveiligingsfout bevatte: een container uit het ene account kon metadata schrijven die direct leesbaar was voor een container van een ander account.
Door deze data op te splitsen en aan de andere kant weer samen te voegen, fungeerde de pakketdienst effectief als een gedeeld klembord tussen gescheiden accounts. Een aanvaller kon een kwaadaardige instructie injecteren — bijvoorbeeld via een gedeelde chatlink, een custom GPT of een geprepareerde prompt — waarna de sessie van het slachtoffer op de achtergrond de opdrachten van de aanvaller ging uitvoeren.
Gmail en Google Drive plunderen
Tijdens een demonstratie liet Check Point zien hoe een sessie van een aanvaller de ChatGPT-assistent van een slachtoffer de opdracht gaf om e-mails op te halen uit wiens gekoppelde Gmail-account. Omdat ChatGPT standaard lage-risico leesacties automatisch goedkeurt, verstuurde de AI-assistent de gevoelige informatie direct naar de aanvaller via het verborgen kanaal. Het slachtoffer zag enkel een klein notificatielabeltje met 'Talked to Gmail', nadat de data al was buitgemaakt.
Naast Gmail konden aanvallers op deze manier ook toegang krijgen tot de volledige chatgeschiedenis en bestanden uit andere gekoppelde diensten, zoals Google Drive, Microsoft Teams en GitHub.
Oplossing en bredere impact
Check Point Research heeft de bevindingen vertrouwelijk gemeld aan OpenAI. De AI-ontwikkelaar heeft bevestigd dat de betreffende interne Artifactory-instantie inmiddels buiten gebruik is gesteld, waarmee dit specifieke aanvalspad is gedicht.
Volgens Check Point legt het lek echter een fundamenteler probleem bloot dat geldt voor de gehele AI-industrie: het risico van de 'coerced insider' (gecoördineerde insider). Wanneer een AI-assistent over verregaande rechten, inloggegevens en gekoppelde bedrijfsapps beschikt, kan het model via zogeheten prompt injection worden misleid om rechtmatige toegangscodes te misbruiken voor kwaadwillende doeleinden.
Beveiligingsteams worden dan ook geadviseerd om scherp in kaart te brengen welke AI-tools binnen de organisatie worden gebruikt, continue runtime-beveiliging in te zetten tegen prompt-injecties en de daadwerkelijke acties van autonome AI-agents strikt te monitoren en te limiteren.