ChatGPT–Gmail açığı: Hesaplar arası gizli kanal kapatıldı
Check Point Research, ChatGPT kod ortamları arasında paylaşılan bir iç hizmet üzerinden hesaplar arası gizli kanal buldu. Bağlı Gmail verisi aktarılabiliyordu; OpenAI ilgili sistemi kapattı.
Check Point Research, ChatGPT’nin kod çalıştırma ortamları arasında hesaplar arası gizli bir iletişim kanalı kurulabildiğini duyurdu. Araştırmacılar bu yolu kullanarak bir kullanıcının ChatGPT’ye bağlı Gmail hesabındaki e-posta verilerini başka bir ChatGPT hesabına aktarabildi. OpenAI, bildirimin ardından ilgili iç sistemi devreden çıkardı; Chip.com.tr’nin de aktardığı üzere yöntem artık aynı şekilde çalışmıyor.
Ne oldu ve neden önemli?
ChatGPT giderek Gmail, Google Drive, Microsoft Teams veya GitHub gibi bağlı uygulamalar üzerinden kullanıcının adına işlem yapabiliyor. Bu model, hesaplar ve kod ortamları arasında sağlam yalıtım varsayımına dayanıyor. Check Point’in bulgusu, bu yalıtımın paylaşılan bir iç hizmet üzerinden kırıldığını gösteriyor: saldırgan, kurbanın görünür sohbetini bozmadan arka planda ek bir görev çalıştırabiliyordu.
CHIP Online’ın özetine göre kullanıcı ekranda sıradan bir yanıt alırken Gmail verisi aktarılabiliyor; arayüzdeki küçük Gmail kullanım göstergesi çoğu zaman tek işaret oluyordu.
Açık teknik olarak nasıl çalışıyordu?
ChatGPT, kod gerektiren bazı işlemleri birbirinden ayrılmış kapsayıcılarda (container) yürütüyor. Normalde farklı kullanıcılara ait bu ortamların birbirleriyle konuşmaması gerekir. Ancak paketlere ulaşmak için kullanılan ortak bir iç hizmet (Check Point ve The Register raporlarında JFrog Artifactory olarak anılıyor) üzerinden depolanan öğelere metin veya ikili veri özellikleri eklenebiliyor ve başka bir hesabın ortamı bunları okuyabiliyordu.
Araştırmacılar bu yapıyı hesaplar arasında paylaşılan bir “pano” gibi tanımlıyor. Büyük veriler parçalara bölünüp karşı tarafta birleştirilebiliyordu. Böylece iki ayrı ChatGPT hesabının kod ortamları arasında çift yönlü, gizli bir kanal oluşuyordu.
Hangi veriler risk altındaydı?
Etki, kurbanın ChatGPT oturumunun zaten yetkili olduğu kaynaklarla sınırlıydı:
- İlgili sohbet geçmişi ve sohbetteki dosyalar
- ChatGPT’ye bağlı uygulamaları gözden geçirip gereksiz bağlantıları kaldırın
- Paylaşılan sohbet bağlantılarını açmadan önce kaynağa güvenin
- Kurumsal kullanımda bağlı uygulama izinlerini en az yetki ilkesine göre sınırlayın
- Bağlı uygulamalar: Gmail, Google Drive, Microsoft Teams, GitHub ve benzeri hizmetler
Kullanıcılar ve şirketler için pratik sonuç
Yapay zekâ asistanları e-posta, dosya ve şirket araçlarına bağlandıkça güvenlik yalnızca “doğru yanıt” üretmekle bitmiyor; ajanın kullanıcı adına yaptığı işlemlerin de denetlenmesi gerekiyor. Pratik adımlar:
Özetle: Check Point Research, ChatGPT kod ortamları arasında paylaşılan iç hizmet üzerinden hesaplar arası gizli kanal ve bağlı Gmail verisi sızıntısı gösterdi; OpenAI ilgili sistemi kapattı. Benzer riskler, daha fazla hizmete bağlanan diğer yapay zekâ araçlarında da gündemde kalmaya aday.
Önemli nokta: saldırganın Gmail şifresini çalmasına gerek yoktu. Saldırı, kullanıcının ChatGPT’ye daha önce verdiği uygulama izinlerinden yararlanıyordu. Gmail bağlı değilse etki sohbet bağlamıyla sınırlı kalabiliyor; daha fazla bağlı hizmet, daha geniş erişim yüzeyi anlamına geliyordu.
OpenAI ne yaptı?
Check Point Research bulguyu OpenAI’a bildirdi. Araştırmacıların aktardığına göre OpenAI, hesaplar arasındaki gizli iletişimi mümkün kılan ilgili iç Artifactory örneğini / sistemi devreden çıkardı. Bu spesifik saldırı yolu artık aynı biçimde kullanılamıyor.
Check Point ayrıca, aynı paylaşılan altyapının Hugging Face olayında da gündeme gelen daha geniş bir mimari zayıflığa işaret ettiğini vurguluyor: farklı saldırı teknikleri olsa da ortak tema, ajanların dayandığı paylaşılan iç hizmetlerin saldırı yüzeyi haline gelmesi.
Saldırı senaryosu: paylaşılan sohbet ve Gmail
Kanıt niteliğindeki senaryoda kötü amaçlı talimat, paylaşılan bir ChatGPT konuşmasına yerleştirildi. Kurban bağlantıyı açıp normal bir mesaj gönderdiğinde sistem görünür isteği yanıtladı; aynı turda bağlı Gmail hesabına erişerek e-posta verisini aldı ve saldırganın hesabına aktardı.
The Register’ın aktardığı örneğe göre kurban “New York’un ortalama aylık sıcaklık grafiğini oluştur” gibi sıradan bir istek yazabiliyor; yanıt grafikle geliyor ama arka planda Gmail bağlayıcısı kullanılarak veri sızdırılabiliyordu. Görünür yanıtta Gmail isteğinden bahsedilmiyordu; küçük bir “Talked to Gmail / Gmail ile konuşuldu” etiketi tek ipucu olabiliyordu.